CISA добавила в KEV уязвимости WSO2 и Adobe Commerce

Агентство по кибербезопасности и защите инфраструктуры США CISA внесло в каталог Known Exploited Vulnerabilities две критические уязвимости, которые уже используются в атаках: CVE-2026-5430 с оценкой CVSS 9,8 в продуктах WSO2 и CVE-2026-71362 с CVSS 9,1 в Adobe Commerce и Magento.
Первая проблема затрагивает WSO2 API Control Plane, API Manager, Traffic Manager и Universal Gateway. Вторая относится к платформам электронной коммерции Adobe Commerce и Magento. Для федеральных гражданских ведомств США установлен срок установки исправлений — до 27 сентября 2026 года.
Уязвимость WSO2 ведёт к загрузке файлов и выполнению кода
CVE-2026-5430 представляет собой уязвимость обхода путей. Она может позволить злоумышленнику загружать файлы без ограничений, а затем добиться удалённого выполнения кода. CISA включила проблему в KEV на основании свидетельств активной эксплуатации.
Исследователи watchTowr сообщали, что видят попытки эксплуатации этой уязвимости против собственных honeypot-систем как минимум с 13 сентября 2026 года. Таким образом, риск относится не только к теоретической модели атаки: попытки использовать дефект уже наблюдались в сети.
Adobe Commerce и Magento: риск доступа к данным клиентов
CVE-2026-71362 связана с некорректной авторизацией в Adobe Commerce и Magento. По описанию CISA, ошибка может дать атакующему повышенный доступ к чувствительным ресурсам без какого-либо взаимодействия со стороны пользователя.
Компания Sansec в августе 2026 года заявила, что обнаружила и заблокировала попытки эксплуатации. По её оценке, дефект позволяет переключить сессию одного покупателя на учётную запись другого и получить доступ к аккаунту жертвы и её закрытым данным. Телеметрия Previdian также зафиксировала попытку атаки с одного IP-адреса из Австралии на ловушки компании 10 сентября.
Adobe на момент публикации не обновила бюллетень, чтобы подтвердить статус эксплуатации. При этом включение проблемы в KEV означает, что CISA располагает свидетельствами её применения в атаках. Контекст каталога эксплуатируемых уязвимостей дополняет каталог эксплуатируемых уязвимостей CISA, где показано, почему такие записи требуют первоочередной реакции защитных команд.
Что проверить владельцам систем
Организациям, использующим затронутые продукты WSO2, Adobe Commerce или Magento, следует установить доступные исправления в приоритетном порядке. Для интернет-магазинов особенно важно проверить журналы на аномалии, связанные с пользовательскими сессиями и доступом к учётным записям клиентов.
Командам, отвечающим за API-платформы WSO2, стоит отдельно оценить признаки несанкционированной загрузки файлов. Практический вывод для бизнеса прост: обе уязвимости уже находятся в каталоге CISA KEV, поэтому обновление и проверка систем должны рассматриваться как срочная операционная задача.

