CISA aggiunge due vulnerabilità sfruttate al KEV e concede alle agenzie federali tre giorni per applicare le patch

CISA aggiunge WSO2 CVE-2026-5430 e Adobe Commerce CVE-2026-71362 al KEV: sfruttamento attivo, patch entro il 27 settembre 2026 e triage forense.

CISA aggiunge due vulnerabilità sfruttate al KEV e concede alle agenzie federali tre giorni per applicare le patch
Vulnerabilità

Immagine illustrativa generata con AI

Due nuove voci, una scadenza e l’obbligo di triage forense

Il 24 settembre 2026 CISA ha aggiunto al Catalogo delle vulnerabilità note sfruttate (KEV) CVE-2026-5430, che interessa diversi prodotti WSO2, e CVE-2026-71362, che interessa Adobe Commerce e Magento.

Entrambe le voci riportano prove di sfruttamento attivo. Le agenzie federali del ramo esecutivo civile hanno tempo fino al 27 settembre 2026 per porre rimedio: una finestra di tre giorni che riflette il modo in cui la direttiva BOD 26-04 tratta le vulnerabilità sfruttate attivamente su risorse esposte a Internet.

Il catalogo non attribuisce nessuna delle due vulnerabilità a un’operazione ransomware. Entrambe le voci richiedono inoltre un triage forense ai sensi della BOD 26-04, che stabilisce come verificare se un sistema sia già stato compromesso prima di applicare una patch.

La distinzione è importante. Quando una vulnerabilità entra nel KEV sulla base di prove di sfruttamento, la domanda non è più se un aggressore individuerà un’istanza esposta, ma se sia già riuscito a penetrarvi. Nessuna delle due schede indica un attore della minaccia.

La vulnerabilità WSO2: le descrizioni di path traversal e JWT non coincidono

Le due descrizioni autorevoli di CVE-2026-5430 indicano vulnerabilità diverse e le informazioni pubbliche non chiariscono la discrepanza.

La voce del KEV di CISA descrive il problema come una vulnerabilità di path traversal in WSO2 API Control Plane, API Manager, Traffic Manager e Universal Gateway. Secondo questa descrizione, la vulnerabilità potrebbe consentire il caricamento illimitato di file e portare all’esecuzione di codice da remoto sull’host vulnerabile.

La scheda NVD dello stesso identificativo CVE descrive invece una debolezza nell’autenticazione JWT. Il meccanismo accetta token firmati con algoritmi diversi da quelli configurati o supportati esplicitamente dall’installazione. Un aggressore potrebbe quindi creare un token usando uno di questi algoritmi non supportati, che verrebbe comunque convalidato. Il risultato è un accesso non autorizzato; secondo l’avvertimento dell’NVD, lo sfruttamento riuscito potrebbe compromettere un account amministrativo e portare alla presa di controllo completa dell’account.

Nel KEV compare soltanto la descrizione relativa al path traversal. Le organizzazioni che utilizzano versioni interessate di WSO2 dovrebbero considerare come rischio operativo il caricamento di file e l’esecuzione di codice da remoto, tenendo presente che la debolezza di autenticazione descritta dall’NVD non è risolta da una correzione che interviene sul path traversal.

Versioni WSO2 interessate e differenze nei punteggi

La scheda NVD indica gli intervalli di versioni interessati. Sono vulnerabili tutte le versioni precedenti a quelle elencate:

  • WSO2 API Control Plane: versioni precedenti alla 4.5.0.58
  • WSO2 API Manager: versioni precedenti alla 4.1.0.257
  • WSO2 Traffic Manager: versioni precedenti alla 4.5.0.56
  • WSO2 Universal Gateway: versioni precedenti alla 4.5.0.57

L’NVD assegna a CVE-2026-5430 un punteggio CVSS v3 di 10, con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H e classificazione della vulnerabilità CWE-347, che riguarda la verifica impropria delle firme crittografiche: una descrizione coerente con quella relativa a JWT, ma non con il path traversal.

La stessa scheda specifica che, nelle installazioni single-tenant, il punteggio scende a 9,8: l’impatto resta confinato a un singolo tenant e la metrica Scope passa da changed a unchanged. Il vettore corretto in questo caso è CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Alcune segnalazioni riportano il punteggio di 9,8 senza precisare che si applica alle installazioni single-tenant, sottostimando così il rischio per quelle condivise.

Tutte le metriche del vettore non corretto sono al massimo o quasi: vulnerabilità raggiungibile dalla rete, nessun privilegio necessario, nessuna interazione dell’utente e impatto elevato su riservatezza, integrità e disponibilità.

Adobe Commerce e Magento: sessioni compromesse senza interazione dell’utente

CVE-2026-71362 è una vulnerabilità di tipo diverso. CISA e l’NVD la descrivono come un problema di autorizzazione errata (CWE-863) che potrebbe permettere a un aggressore di ottenere privilegi elevati per accedere a risorse sensibili. Lo sfruttamento non richiede l’interazione dell’utente, eliminando così il consueto passaggio di phishing dalla catena d’attacco.

Sansec ha riferito che la vulnerabilità potrebbe consentire a un aggressore di associare la sessione di un cliente all’account di un altro cliente, esponendo i dati dell’account e le informazioni private della vittima. Si tratta della presa di controllo di un account a livello di sessione, non della compromissione completa del server; in entrambi i casi, però, l’impatto su una piattaforma di e-commerce è significativo.

Gli intervalli di versioni interessati indicati dall’NVD sono:

  • Adobe Commerce: versioni precedenti alla 2.4.4
  • Adobe Commerce B2B: versioni precedenti alla 1.3.3
  • Adobe Magento: 2.4.6 e precedenti

L’NVD assegna a CVE-2026-71362 un punteggio CVSS v3 di 9,1, con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. La disponibilità non è interessata; riservatezza e integrità hanno entrambe un impatto elevato.

Al momento dell’inserimento nel KEV, Adobe non aveva ancora aggiornato il proprio avviso per confermare lo sfruttamento della vulnerabilità. L’inclusione di CISA si basa su prove separate di sfruttamento attivo.

Da dove arrivano le prove di sfruttamento

Per WSO2, watchTowr ha osservato tentativi di sfruttamento contro i propri honeypot almeno dal 13 settembre 2026. L’aggiunta al KEV è avvenuta poco più di una settimana dopo. Insieme a questa segnalazione non sono stati pubblicati né l’identità dell’aggressore né indicatori di compromissione specifici: sulla base di queste sole informazioni, i difensori non hanno quindi firme di rete da cercare.

Per Adobe Commerce e Magento, Sansec ha dichiarato di aver rilevato e bloccato tentativi di sfruttamento nell’agosto 2026. La telemetria di Previdian ha registrato separatamente un indirizzo IP australiano che il 10 settembre 2026 ha tentato di sfruttare la vulnerabilità contro i suoi sensori honeypot. L’indirizzo non è stato reso pubblico e non può quindi essere usato per creare una regola di blocco. Il dato dimostra che le attività di scansione e sfruttamento sono distribuite geograficamente, non che sia necessario filtrare uno specifico host.

Vale la pena soffermarsi sul tempo trascorso tra le osservazioni e l’inserimento nel catalogo. Le rilevazioni sugli honeypot di agosto e metà settembre precedono la voce del KEV del 24 settembre: questo significa che le installazioni reali potrebbero essere state esposte per settimane prima dell’avvio del conto alla rovescia.

Non si tratta di un caso isolato nel catalogo. Nello stesso periodo CISA ha aggiunto diverse altre vulnerabilità gravi: CVE-2026-94127 il 22 settembre, con scadenza il 25 settembre, e CVE-2026-7273 il 21 settembre, con scadenza il 24 settembre. Negli ultimi novanta giorni il catalogo ha incluso altre vulnerabilità che interessano WSO2, Adobe e Zyxel, tra cui CVE-2026-75650, l’8 settembre, e CVE-2026-48282, il 7 luglio. Per questi fornitori, la ricorrenza nel catalogo non è un episodio isolato.

Cosa possono fare subito i difensori

CISA richiede di applicare le misure di mitigazione secondo le istruzioni dei fornitori e in conformità con la BOD 26-04, Prioritizzare gli aggiornamenti di sicurezza in base al rischio, oltre che con i requisiti dell’agenzia per il triage forense. Per le installazioni cloud, le organizzazioni devono seguire le indicazioni applicabili della BOD 26-04; se non sono disponibili misure di mitigazione, CISA indica di interrompere l’utilizzo del prodotto.

Il materiale fornito non specifica le patch dei fornitori, i numeri delle versioni corrette né soluzioni temporanee autonome. Gli intervalli di versioni dell’NVD indicano il limite oltre il quale ciascun prodotto è interessato, ma non dicono a quale build debba passare un amministratore.

Dalla struttura delle scadenze emergono due indicazioni pratiche. Primo: il triage forense non è una formalità facoltativa. Applicare una patch a un host già raggiunto da un aggressore tramite una convalida JWT insicura o una sessione cliente sostituita non rimuove l’intruso. Secondo: occorre valutare quali risorse siano esposte. La BOD 26-04 dà priorità agli interventi rapidi quando lo sfruttamento consente il controllo completo di un sistema accessibile pubblicamente; entrambe queste vulnerabilità hanno punteggi abbastanza alti da rientrare in questo caso, se l’istanza è esposta a Internet.

Le organizzazioni che non fanno parte del ramo esecutivo civile federale non sono vincolate alla scadenza del 27 settembre, ma l’inserimento nel KEV è il segnale con cui CISA invita anche loro ad agire. La voce del catalogo documenta la vulnerabilità; le prove di sfruttamento che la accompagnano sono il motivo per intervenire subito, senza aspettare il prossimo ciclo di aggiornamenti.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiCISA KEVCVE-2026-5430CVE-2026-71362vulnerabilità WSO2Adobe Commerce Magentopatch sicurezza
Torna alla home