
CISA aggiunge al KEV vulnerabilità WSO2 e Adobe sfruttate attivamente
Le agenzie federali devono correggere bypass critici di autenticazione in WSO2 API Manager e Adobe Commerce entro il 27 settembre dopo che la CISA ha confermato lo sfruttamento attivo.
La Cybersecurity and Infrastructure Security Agency (CISA) ha ampliato il suo catalogo delle vulnerabilità note sfruttate (Known Exploited Vulnerabilities, KEV) con due falle di sicurezza critiche che gli autori delle minacce stanno attivamente sfruttando in ambienti reali. L'agenzia ha emesso una direttiva urgente affinché le agenzie federali applichino le patch o mitighino queste specifiche debolezze entro domenica 27 settembre, citando rischi immediati per le infrastrutture organizzative.
La prima vulnerabilità aggiunta all'elenco è la CVE-2026-5430, una falla critica di bypass dell'autenticazione che interessa diversi prodotti del fornitore di software enterprise WSO2. Questo problema impatta le versioni da 4.1.0 a 4.6.0 di WSO2 API Manager, nonché le versioni 4.5.0 e 4.6.0 di API Control Plane, Traffic Manager e Universal Gateway. Secondo l'avviso del produttore rilasciato il 3 maggio, il difetto deriva dal meccanismo di autenticazione JSON Web Token (JWT) che accetta erroneamente token firmati con algoritmi non supportati. Un aggressore che riesca a sfruttare questa falla può compromettere gli account amministrativi e ottenere il controllo completo dei sistemi interessati. Il punteggio di gravità per questa vulnerabilità è al livello massimo, riflettendo l'elevato rischio che rappresenta per gli ambienti aziendali.
I ricercatori di sicurezza di watchTowr hanno fornito prove precoci di sfruttamento prima dell'avviso formale della CISA. Il 15 settembre, l'azienda ha annunciato che i suoi honeypot avevano catturato tentativi di sfruttamento della CVE-2026-5430. I ricercatori hanno osservato un numero limitato di tentativi provenienti da un singolo indirizzo IP il 13 settembre. Sebbene l'attacco iniziale abbia preso di mira una variante di prodotto errata, watchTowr ha riprodotto con successo l'exploit contro il prodotto WSO2 corretto. I loro test hanno dimostrato che un token contraffatto poteva esporre endpoint API e credenziali applicative. Yordan Ganchev, specialista di threat intelligence presso watchTowr, ha sottolineato che WSO2 non è un bersaglio di nicchia. Ha osservato che la tecnologia serve quasi 1.000 clienti nei settori bancario, governativo, delle telecomunicazioni e della logistica, rendendo la riparazione rapida essenziale per le organizzazioni che non possono permettersi di attendere la conferma formale di uno sfruttamento diffuso.
La seconda vulnerabilità critica aggiunta al catalogo KEV è la CVE-2026-71362, che interessa le piattaforme di e-commerce Adobe Commerce e Magento. Questa falla coinvolge controlli di autorizzazione errati che consentono agli aggressori di sfruttare il bug senza bisogno di un account esistente, privilegi di amministratore o alcuna interazione dell'utente. L'azienda di sicurezza per l'e-commerce Sansec ha osservato lo sfruttamento della CVE-2026-71362 in ambienti di produzione, evidenziando la facilità con cui gli autori delle minacce possono approfittare di questa debolezza. L'assenza di prerequisiti per lo sfruttamento rende questa vulnerabilità particolarmente pericolosa per i rivenditori online che si affidano a queste piattaforme.
Oltre ai due problemi critici, la CISA ha identificato anche altre due vulnerabilità attualmente sfruttate negli attacchi. Queste includono una falla di iniezione di codice di elevata gravità in Microsoft SharePoint, tracciata come CVE-2026-65660, e un bypass di pre-autenticazione della macchina a stati SSH e del flusso di lavoro in Mikrotik RouterOS di gravità media, identificata come CVE-2026-67279. Alle agenzie federali è stato concesso tempo fino a lunedì 28 settembre per risolvere questi specifici problemi. Sebbene la scadenza rigorosa si applichi agli enti governativi, la CISA incoraggia tutte le organizzazioni a dare priorità alla risoluzione dei problemi di sicurezza elencati nel catalogo KEV per ridurre la loro esposizione alle minacce note.
Per i proprietari di siti web e i team IT che gestiscono ambienti hosted, questi avvisi sottolineano l'importanza di mantenere aggiornati i componenti software principali. I provider di hosting gestito spesso si occupano dell'infrastruttura sottostante, ma le vulnerabilità a livello applicativo in piattaforme come Adobe Commerce o integrazioni personalizzate che utilizzano API WSO2 richiedono un'attenzione specifica. Assicurarsi che l'ambiente di hosting supporti l'applicazione tempestiva delle patch e monitorare gli aggiornamenti per questi specifici strumenti aziendali è fondamentale per mantenere una postura di sicurezza contro le falle attivamente sfruttate.
Se ti affidi all'hosting WordPress gestito o a un'infrastruttura cloud sicura per le tue operazioni aziendali, AEU Hosting fornisce soluzioni di hosting WordPress gestito e sicuro end-to-end, progettate per aiutarti a restare protetto da queste minacce emergenti, garantendo che il tuo ambiente rimanga aggiornato e resiliente.
Come Proteggerti
- Aggiorna immediatamente il tuo software WSO2 API Manager e gateway alla versione 4.6.0 o successiva se utilizzi questi strumenti aziendali.
- Applica le ultime patch di sicurezza per Adobe Commerce o Magento per correggere la vulnerabilità di bypass dell'autorizzazione.
- Assicurati che l'installazione di Microsoft SharePoint sia aggiornata per risolvere la falla di iniezione di codice CVE-2026-65660.
- Applica patch ai tuoi dispositivi Mikrotik RouterOS per chiudere il bypass della macchina a stati SSH identificato nella CVE-2026-67279.
- Monitora i log del server per tentativi di autenticazione insoliti o modelli di accesso non autorizzato per rilevare tempestivamente potenziali sfruttamenti.
Vulnerabilità e Soluzioni
- CVE-2026-5430 A critical authentication bypass vulnerability in WSO2 API Manager and related products caused by accepting JWTs with unsupported algorithms. Vedi la soluzione e i dettagli →
- CVE-2026-65660 A high-severity code injection vulnerability in Microsoft SharePoint. Vedi la soluzione e i dettagli →
- CVE-2026-67279 A medium-severity pre-authentication SSH state-machine bypass in Mikrotik RouterOS. Vedi la soluzione e i dettagli →
- CVE-2026-71362 A critical authorization flaw in Adobe Commerce and Magento allowing exploitation without user interaction or admin privileges. Vedi la soluzione e i dettagli →