CISA ajoute deux failles exploitées au catalogue KEV et accorde trois jours aux agences fédérales pour les corriger

CISA ajoute CVE-2026-5430 (WSO2) et CVE-2026-71362 (Adobe Commerce) au KEV : exploitation active, correctif sous 3 jours avant le 27 sept. 2026.

CISA ajoute deux failles exploitées au catalogue KEV et accorde trois jours aux agences fédérales pour les corriger
Vulnérabilités

Image d’illustration générée par IA

Deux ajouts, une échéance et une obligation de triage forensique

Le 24 septembre 2026, CISA a ajouté au catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities, KEV) CVE-2026-5430, qui touche plusieurs produits WSO2, et CVE-2026-71362, qui concerne Adobe Commerce et Magento.

Les deux entrées font état de preuves d’exploitation active. Les agences fédérales de la branche exécutive civile ont jusqu’au 27 septembre 2026 pour corriger les failles, soit un délai de trois jours. Ce calendrier reflète la manière dont la directive BOD 26-04 traite les vulnérabilités activement exploitées sur des actifs exposés à Internet.

Le catalogue n’attribue aucune de ces vulnérabilités à une opération de rançongiciel. Les deux entrées imposent également un triage forensique au titre de la directive BOD 26-04, qui précise les vérifications à effectuer pour déterminer si un système a déjà été compromis avant l’application d’un correctif.

Cette distinction est importante. Lorsqu’une faille est inscrite au catalogue KEV sur la base de preuves d’exploitation, la question n’est plus de savoir si un attaquant découvrira une instance exposée, mais s’il s’y trouve déjà. Aucun des deux avis ne nomme d’acteur malveillant.

La faille WSO2 : une description de path traversal et une autre liée aux JWT

Les deux descriptions de référence de CVE-2026-5430 évoquent des vulnérabilités différentes, sans qu’aucun document public ne permette de les rapprocher.

Dans son entrée KEV, CISA décrit une vulnérabilité de type path traversal dans WSO2 API Control Plane, API Manager, Traffic Manager et Universal Gateway. Selon cette description, la faille pourrait permettre le téléversement de fichiers sans restriction et conduire à l’exécution de code à distance sur un système vulnérable.

De son côté, la fiche NVD associée au même identifiant CVE décrit une faiblesse d’authentification JWT. Le mécanisme accepte des jetons signés avec des algorithmes autres que ceux explicitement configurés ou pris en charge par le déploiement. Un attaquant pourrait donc créer un jeton utilisant l’un de ces algorithmes non pris en charge, qui serait malgré tout validé. Il en résulterait un accès non autorisé. La NVD avertit qu’une exploitation réussie pourrait entraîner la compromission d’un compte administrateur et la prise de contrôle complète du compte.

Seule la version portant sur le path traversal figure dans l’entrée KEV. Les organisations qui utilisent des versions concernées de WSO2 devraient considérer le téléversement de fichiers et l’exécution de code à distance comme le risque à traiter en priorité, tout en gardant à l’esprit que le correctif d’une faille de path traversal ne corrige pas nécessairement la faiblesse d’authentification décrite par la NVD.

Versions WSO2 concernées et écarts de notation

La fiche NVD précise les plages de versions concernées. Toutes les versions antérieures aux builds indiqués sont vulnérables :

  • WSO2 API Control Plane : versions antérieures à 4.5.0.58
  • WSO2 API Manager : versions antérieures à 4.1.0.257
  • WSO2 Traffic Manager : versions antérieures à 4.5.0.56
  • WSO2 Universal Gateway : versions antérieures à 4.5.0.57

La NVD attribue à CVE-2026-5430 un score CVSS v3 de 10, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H et la classification CWE-347, qui désigne une vérification incorrecte des signatures cryptographiques — ce qui correspond à la description liée aux JWT, et non à celle du path traversal.

La même fiche précise que le score est ramené à 9,8 dans les déploiements mono-tenant, où l’impact est limité à un seul tenant et où la métrique de portée passe de « modifiée » à « inchangée ». Le vecteur ajusté est CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Certains articles attribuent à la faille un score de 9,8 sans préciser qu’il concerne les déploiements mono-tenant, ce qui sous-estime le niveau de risque pour les déploiements mutualisés.

Dans le vecteur non ajusté, toutes les métriques sont au maximum ou presque : exploitation à distance, aucune autorisation requise, aucune interaction de l’utilisateur et conséquences majeures sur la confidentialité, l’intégrité et la disponibilité.

Adobe Commerce et Magento : prise de contrôle de session sans interaction de l’utilisateur

CVE-2026-71362 relève d’une autre catégorie de vulnérabilité. CISA et la NVD la décrivent comme un défaut d’autorisation incorrecte (CWE-863) susceptible de permettre à un attaquant d’obtenir un accès élevé à des ressources sensibles. Aucune interaction de l’utilisateur n’est nécessaire, ce qui supprime l’étape de phishing habituelle dans la chaîne d’attaque.

Sansec a indiqué que l’exploitation pouvait permettre à un attaquant de basculer la session d’un client vers le compte d’un autre client, exposant ainsi les informations du compte et les données privées de la victime. Il s’agit d’une prise de contrôle de compte au niveau de la session, plutôt que d’une compromission complète du serveur, mais les conséquences pour une plateforme de commerce en ligne sont importantes dans les deux cas.

La NVD indique les plages de versions concernées suivantes :

  • Adobe Commerce : versions antérieures à 2.4.4
  • Adobe Commerce B2B : versions antérieures à 1.3.3
  • Adobe Magento : versions 2.4.6 et antérieures

La NVD attribue à CVE-2026-71362 un score CVSS v3 de 9,1, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. La disponibilité n’est pas affectée ; les atteintes à la confidentialité et à l’intégrité sont toutes deux évaluées comme élevées.

Au moment de l’ajout au catalogue KEV, Adobe n’avait pas mis à jour son propre avis pour confirmer l’exploitation de la faille. L’inscription par CISA repose sur des preuves distinctes d’exploitation active.

Origine des preuves d’exploitation

Pour WSO2, watchTowr a observé des tentatives d’exploitation visant ses honeypots depuis le 13 septembre 2026 au moins. L’ajout au catalogue KEV a suivi un peu plus d’une semaine plus tard. Aucune identité d’attaquant ni aucun indicateur de compromission précis n’ont été publiés avec ces observations. Les défenseurs ne disposent donc d’aucune signature réseau à rechercher sur la seule base de ces informations.

Pour Adobe Commerce et Magento, Sansec a déclaré avoir détecté et bloqué des tentatives d’exploitation en août 2026. De son côté, la télémétrie de Previdian a enregistré, le 10 septembre 2026, une adresse IP australienne qui tentait d’exploiter la faille contre ses capteurs honeypot. L’adresse n’a pas été publiée et ne peut donc pas servir de règle de blocage. Cette information montre que les activités d’analyse et d’exploitation sont réparties géographiquement, mais ne justifie pas de filtrer un hôte précis.

C’est l’écart entre les premières observations et l’inscription au catalogue qui mérite l’attention. Des accès à des honeypots en août et à la mi-septembre ont précédé l’entrée KEV du 24 septembre. Des systèmes en production ont donc pu être exposés pendant plusieurs semaines avant le début du compte à rebours.

Ce n’est pas un cas isolé dans le catalogue. Au cours de la même période, CISA a ajouté plusieurs autres failles de gravité élevée : CVE-2026-94127 le 22 septembre, avec une échéance au 25 septembre, et CVE-2026-7273 le 21 septembre, avec une échéance au 24 septembre. Au cours des 90 derniers jours, le catalogue a également accueilli des failles touchant WSO2, Adobe et Zyxel, notamment CVE-2026-75650 le 8 septembre et CVE-2026-48282 le 7 juillet. Pour ces fournisseurs, les entrées au catalogue sont récurrentes, et non le signe d’incidents isolés.

Mesures à prendre dès maintenant

CISA exige l’application des mesures d’atténuation conformément aux instructions des fournisseurs et à la directive BOD 26-04, Prioritizing Security Updates Based on Risk, ainsi que le respect des exigences de triage forensique de l’agence. Pour les déploiements dans le cloud, les organisations doivent suivre les consignes applicables de la directive BOD 26-04. Si aucune mesure d’atténuation n’est disponible, CISA recommande de cesser d’utiliser le produit.

Les documents fournis ne précisent ni les correctifs des fournisseurs, ni les numéros de version corrigés, ni les solutions de contournement autonomes. Les plages de versions de la NVD indiquent les limites des versions concernées, mais pas vers quel build les administrateurs doivent effectuer la mise à niveau.

Deux enseignements pratiques se dégagent de ces délais. Premièrement, le triage forensique n’est pas une simple formalité : corriger un système auquel un attaquant a déjà accédé en exploitant une validation JWT défaillante ou en détournant une session client ne suffit pas à éliminer l’intrusion. Deuxièmement, il faut évaluer l’exposition des actifs. La directive BOD 26-04 donne la priorité aux corrections rapides lorsque l’exploitation permet de prendre le contrôle total d’un système accessible publiquement. Ces deux failles présentent un score suffisamment élevé pour répondre à ce critère si les instances sont exposées à Internet.

Les organisations qui ne relèvent pas de la branche exécutive civile fédérale ne sont pas tenues de respecter l’échéance du 27 septembre, mais l’inscription au catalogue KEV est le signal que CISA leur demande de prendre en compte. L’entrée au catalogue établit le constat ; les preuves d’exploitation qui la motivent justifient d’agir sans attendre le prochain cycle de correctifs.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCISA KEVCVE-2026-5430CVE-2026-71362WSO2Adobe Commercevulnérabilités exploitées
Retour à l'accueil