
CISA aggiunge le vulnerabilità di WSO2 e Adobe Commerce all'elenco delle vulnerabilità sfruttate
CISA ha aggiunto WSO2 CVE-2026-5430 e Adobe Commerce CVE-2026-71362 al suo elenco delle vulnerabilità sfruttate, con correzioni previste entro il 27 settembre.
CISA ha aggiunto due vulnerabilità di sicurezza attivamente sfruttate nei prodotti di gestione API WSO2 e in Adobe Commerce/Magento al suo catalogo Known Exploited Vulnerabilities (KEV), ha annunciato giovedì la U.S. Cybersecurity and Infrastructure Security Agency. Il catalogo KEV elenca le vulnerabilità software che le agenzie federali del ramo esecutivo civile devono correggere entro una scadenza prestabilita perché gli attaccanti le stanno già usando in campagne reali. Le due vulnerabilità appena elencate sono CVE-2026-5430 in WSO2 e CVE-2026-71362 in Adobe Commerce e Magento.
CVE-2026-5430 ha un punteggio di gravità CVSS di 9,8 su 10 ed è descritta come una vulnerabilità di path traversal in WSO2 API Control Plane, API Manager, Traffic Manager e Universal Gateway. Il path traversal è un tipo di debolezza che consente a un attaccante di usare richieste appositamente costruite per spostarsi al di fuori delle directory che un'applicazione web dovrebbe permettere, e in questo caso potrebbe consentire il caricamento illimitato di file e portare a remote code execution, il che significa che un attaccante può eseguire i propri comandi sul server interessato. La società di sicurezza watchTowr ha dichiarato di aver osservato tentativi di sfruttamento in the wild contro i suoi honeypot, ovvero sistemi esca allestiti per osservare gli attacchi, almeno dal 13 settembre 2026. L'attività degli attaccanti osservata da watchTowr includeva token JWT falsificati, un tipo standard di credenziale digitale, inviati contro la vulnerabilità. "Abbiamo catturato token JWT falsificati diretti alla vulnerabilità il 13 settembre e abbiamo riprodotto noi stessi la vulnerabilità, nonostante la mancanza di dettagli tecnici pubblici", ha dichiarato Yordan Ganchev, principal threat intelligence specialist di watchTowr. "Questo ci ha dato la prova diretta che non si trattava semplicemente di una vulnerabilità teorica o di un punteggio di gravità critica sulla carta. Era sfruttabile, e gli attaccanti ci stavano già agendo." Ganchev ha aggiunto che WSO2 non è un obiettivo di nicchia: la sua tecnologia è usata da quasi 1.000 clienti nei settori bancario, governativo, delle telecomunicazioni e della logistica, e le organizzazioni di questi settori non possono permettersi di aspettare che lo sfruttamento sia formalmente confermato prima di applicare le patch.
La seconda vulnerabilità, CVE-2026-71362, ha un punteggio CVSS di 9,1 ed è una vulnerabilità di autorizzazione errata in Adobe Commerce e Magento, il software di proprietà di Adobe per creare negozi online. Potrebbe consentire a un attaccante di ottenere accesso elevato a risorse sensibili senza alcuna interazione dell'utente, il che significa che un attaccante non deve indurre un dipendente o un cliente del negozio a cliccare su qualcosa. Sansec, una società olandese di sicurezza per l'e-commerce, ha dichiarato nell'agosto 2026 di aver rilevato e bloccato tentativi di sfruttamento mirati a questa vulnerabilità. "La vulnerabilità consente agli attaccanti di passare dalla sessione di un cliente all'account di un altro cliente", ha spiegato Sansec. "Questo dà loro accesso all'account della vittima e ai dati privati dei clienti." La telemetria di Previdian indica che un singolo indirizzo IP dall'Australia ha tentato di sfruttare la vulnerabilità contro i suoi sensori honeypot il 10 settembre 2026. Adobe deve ancora aggiornare il suo avviso per confermare lo stato di sfruttamento, quindi l'inserimento di CISA si basa su osservazioni esterne piuttosto che su una conferma del fornitore.
Per i proprietari di siti web e i team IT, le due vulnerabilità evidenziano la stessa lezione pratica: le piattaforme web non aggiornate, che alimentino API o vetrine online, vengono prese di mira nel giro di pochi giorni. Se un'organizzazione utilizza WSO2 API Manager o Adobe Commerce, dovrebbe applicare subito le correzioni del fornitore, non aspettare la scadenza KEV. Alle agenzie del ramo esecutivo civile federale è stato consigliato di applicare le correzioni per entrambe le vulnerabilità entro il 27 settembre 2026, ma le aziende private affrontano gli stessi attaccanti e dovrebbero muoversi con la stessa tempistica. La stessa disciplina di patching vale per qualsiasi piattaforma web gestita: fornitori come AEU Hosting, che mantiene aggiornata e monitorata l'installazione WordPress sottostante, dimostrano il valore di una cadenza di aggiornamento proattiva, e i proprietari di Magento, WSO2 o piattaforme simili dovrebbero pretendere lo stesso livello di gestione degli aggiornamenti per le proprie installazioni.
Come mostrano questi incidenti, gli attaccanti spesso agiscono prima che un avviso del fornitore confermi un problema. Mantenere attivi gli aggiornamenti automatici, usare un web application firewall davanti a vetrine e API e monitorare cambiamenti imprevisti degli account sono misure a basso costo che possono ridurre la finestra di esposizione. L'inserimento nel KEV è un segnale, non il colpo di partenza: quando una vulnerabilità compare lì, gli attaccanti hanno già avuto giorni o settimane per agire.
Come Proteggerti
- Se gestisci un negozio Adobe Commerce o Magento, applica subito l'aggiornamento di sicurezza di Adobe per CVE-2026-71362, oppure chiedi al tuo sviluppatore web o al tuo provider di hosting di farlo.
- Se la tua organizzazione usa WSO2 API Manager, API Control Plane, Traffic Manager o Universal Gateway, installa senza aspettare la correzione del fornitore per CVE-2026-5430.
- Attiva gli aggiornamenti automatici per tutto il software del sito web, i plugin e le librerie, così le correzioni di sicurezza vengono installate appena vengono rilasciate.
- Metti un web application firewall davanti al tuo negozio online o alla tua API, perché può bloccare i tentativi di path traversal e di cambio di sessione anche prima che tu applichi la patch.
- Dopo l'aggiornamento, controlla se sono stati creati nuovi account amministratore, se le impostazioni di pagamento sono cambiate o se ci sono segnalazioni di accesso dei clienti, e cambia tutte le password degli amministratori.
- Se fai acquisti online e noti un ordine che non hai effettuato o un'email di reimpostazione password che non hai richiesto, contatta il supporto del negozio e cambia la tua password.
Vulnerabilità e Soluzioni
- CVE-2026-5430 CVE-2026-5430 is a path traversal vulnerability in WSO2 API Control Plane, API Manager, Traffic Manager and Universal Gateway that can allow unrestricted file upload and remote code execution; CISA advises applying fixes by September 27, 2026. Vedi la soluzione e i dettagli →
- CVE-2026-71362 CVE-2026-71362 is an incorrect authorization vulnerability in Adobe Commerce and Magento that can let an attacker switch a customer session and access private data; CISA advises applying fixes by September 27, 2026. Vedi la soluzione e i dettagli →
I Termini Spiegati
- path traversal Un tipo di debolezza web che consente a un attaccante di usare una richiesta appositamente costruita per spostarsi al di fuori delle cartelle a cui un programma è autorizzato ad accedere.
- remote code execution Un grave errore di sicurezza che consente a un attaccante di eseguire i propri comandi su un computer o un server che non possiede.
- CVSS Un sistema di punteggio che valuta quanto è grave una vulnerabilità software, da 0 a 10, dove i numeri più alti indicano un rischio maggiore.
- Known Exploited Vulnerabilities (KEV) catalog Un elenco tenuto da CISA delle vulnerabilità software che gli attaccanti stanno già usando, che le agenzie federali statunitensi devono correggere entro una scadenza.
- JWT (JSON Web Token) Un piccolo elemento di dati che dimostra che un utente ha effettuato l'accesso; gli attaccanti possono falsificarlo se un'applicazione non lo verifica correttamente.
- honeypot Un sistema informatico esca allestito per attirare e osservare gli attacchi, così i ricercatori possono capire cosa stanno facendo gli attaccanti.