VMTech
Razgovarajmo →

CISA upozorava na aktivne napade na WSO2 i Adobe Commerce

CISA upozorava na aktivne napade na WSO2 i Adobe Commerce

Američka Agencija za sajber bezbednost i bezbednost infrastrukture, CISA, dodala je dve kritične ranjivosti u katalog Known Exploited Vulnerabilities (KEV): CVE-2026-5430, sa CVSS ocenom 9,8, pogađa WSO2 API Control Plane, API Manager, Traffic Manager i Universal Gateway, dok CVE-2026-71362, sa ocenom 9,1, utiče na Adobe Commerce i Magento. Obe greške su uvrštene na osnovu dokaza o aktivnoj zloupotrebi.

WSO2 greška može voditi do izvršavanja koda

CVE-2026-5430 je ranjivost path traversal tipa. Ona napadaču može omogućiti neograničeno otpremanje fajlova, a posledica može biti udaljeno izvršavanje koda. Obuhvaćeni WSO2 proizvodi nalaze se u sloju upravljanja API-jima i mrežnim saobraćajem, zbog čega je važno precizno utvrditi da li su pogođene instance dostupne iz nepouzdanih mreža.

Kompanija watchTowr je saopštila da na svojim honeypot sistemima vidi pokušaje zloupotrebe ove greške najmanje od 13. septembra 2026. godine. Uvrštavanje propusta u KEV znači da CISA raspolaže dokazima o aktivnoj eksploataciji, a ne samo informacijom da je ranjivost tehnički moguća.

Adobe Commerce i Magento: rizik za korisničke naloge

CVE-2026-71362 je greška neispravne autorizacije u Adobe Commerce i Magentu. Napadač bi je mogao iskoristiti da bez interakcije korisnika stekne povišen pristup osetljivim resursima. Sansec je u avgustu 2026. prijavio da je detektovao i blokirao pokušaje iskorišćavanja propusta.

Sansec je objasnio da ranjivost omogućava prebacivanje korisničke sesije na nalog drugog kupca. Takav scenario napadaču može dati pristup nalogu žrtve i privatnim podacima korisnika. Telemetrija kompanije Previdian zabeležila je pokušaj eksploatacije sa jedne IP adrese iz Australije, usmeren na njene honeypot senzore 10. septembra 2026.

Adobe u trenutku objave nije izmenio svoj savet bezbednosnog upozorenja kako bi potvrdio status aktivne eksploatacije. Ipak, CISA je ranjivost uvrstila u KEV, zajedno sa WSO2 propustom, pa je opravdano tretirati je kao hitan operativni rizik.

Šta timovi treba da provere

CISA je federalnim civilnim izvršnim agencijama SAD preporučila primenu ispravki za oba propusta do 27. septembra 2026. godine. Organizacije van tog okvira mogu isti rok koristiti kao signal prioriteta, uz proveru primenljivosti zakrpa na sopstvene instalacije.

  • Popisati aktivne instance WSO2 API Control Plane, API Manager, Traffic Manager i Universal Gateway, kao i Adobe Commerce i Magento okruženja.
  • Proveriti dostupnost i primeniti ispravke koje su objavili dobavljači.
  • Pregledati zapise sistema i aplikacija radi otkrivanja neuobičajenog otpremanja fajlova, izvršavanja koda i anomalija u korisničkim sesijama.
  • Upravljanje ovim prioritetom dopunjuje evidenciju aktivno eksploatisanih ranjivosti i pokazuje zašto evidenciju KEV propusta treba vezati za konkretne sisteme i rokove zakrpljivanja.

Za poslovanje je najvažnije da se ova dva propusta ne posmatraju samo kao stavke u registru ranjivosti: potvrđena aktivna eksploatacija zahteva brzu proveru izloženosti, primenu dostupnih zakrpa i pregled mogućih tragova kompromitacije.

#cybersecurity#vulnerability#appsecurity#ecommerce
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 25.09.2026
Na Instagramu 3 pregleda
Na Instagramu 1 doseg
Instagram

CISA upozorava na aktivne napade na WSO2 i Adobe Commerce

Otvorite objavu na Instagramu ↗