
CISA Shton Dobësitë e Shfrytëzuara Aktivisht të WSO2 dhe Adobe në KEV
Agjencitë federale duhet të rregullojnë anashkalimet kritike të autentifikimit në WSO2 API Manager dhe Adobe Commerce deri më 27 shtator, pasi CISA konfirmoi shfrytëzimin aktiv.
Agjencia e Sigurisë Kibernetike dhe të Infrastrukturës (CISA) ka zgjeruar katalogun e saj të Dobësive të Njohura të Shfrytëzuara (KEV) me dy defekte kritike sigurie që aktorët e kërcënimit po i shfrytëzojnë aktivisht në natyrë. Agjencia lëshoi një direktivë urgjente për agjencitë federale që të aplikojnë arna ose të zbusin këto dobësi specifike deri të dielën, më 27 shtator, duke përmendur rreziqe të menjëhershme për infrastrukturën organizative.
Dobësia e parë e shtuar në listë është CVE-2026-5430, një defekt kritik i anashkalimit të autentifikimit që prek shumë produkte të ofruesit të softuerit të ndërmarrjeve WSO2. Ky problem ndikon në versionet 4.1.0 deri në 4.6.0 të WSO2 API Manager, si dhe në versionet 4.5.0 dhe 4.6.0 të API Control Plane, Traffic Manager dhe Universal Gateway. Sipas njoftimit të shitësit të publikuar më 3 maj, defekti vjen nga mekanizmi i autentifikimit JSON Web Token (JWT) që pranon gabimisht tokenat e nënshkruar me algoritme të pambështetura. Një sulmues që shfrytëzon me sukses këtë defekt mund të komprometojë llogaritë administrative dhe të marrë kontroll të plotë mbi sistemet e prekura. Pikët e ashpërsisë për këtë dobësi janë në nivelin maksimal, duke reflektuar rrezikun e lartë që paraqet për mjediset e ndërmarrjeve.
Studiuesit e sigurisë në watchTowr dhanë prova të hershme të shfrytëzimit përpara paralajmërimit zyrtar të CISA. Më 15 shtator, kompania njoftoi se honeypot-et e saj kishin kapur përpjekje për të shfrytëzuar CVE-2026-5430. Studiuesit vëzhguan një numër të kufizuar përpjekjesh që vinin nga një adresë e vetme IP më 13 shtator. Megjithëse sulmi fillestar synoi variantin e gabuar të produktit, watchTowr riprodhoi me sukses shfrytëzimin kundër produktit të duhur WSO2. Testimi i tyre tregoi se një token i falsifikuar mund të ekspozonte pikat fundore API dhe kredencialet e aplikacionit. Yordan Ganchev, specialist i inteligjencës së kërcënimeve në watchTowr, theksoi se WSO2 nuk është një objektiv i veçuar. Ai vuri në dukje se teknologjia shërben pothuajse 1000 klientë në sektorët bankar, qeveritar, të telekomunikacionit dhe logjistikës, duke e bërë rregullimin e shpejtë thelbësor për organizatat që nuk mund të presin për konfirmim zyrtar të shfrytëzimit të gjerë.
Dobësia e dytë kritike e shtuar në katalogun KEV është CVE-2026-71362, e cila prek platformat e tregtisë elektronike Adobe Commerce dhe Magento. Ky defekt përfshin kontrolle të gabuara autorizimi që lejojnë sulmuesit të shfrytëzojnë gabimin pa kërkuar një llogari ekzistuese, privilegje administratori ose ndonjë ndërveprim të përdoruesit. Kompania e sigurisë së tregtisë elektronike Sansec vëzhgoi CVE-2026-71362 duke u shfrytëzuar në mjedise prodhimi, duke theksuar lehtësinë me të cilën aktorët e kërcënimit mund të përfitojnë nga kjo dobësi. Mungesa e parakushteve për shfrytëzim e bën këtë veçanërisht të rrezikshme për shitësit online që mbështeten në këto platforma.
Përveç dy çështjeve kritike, CISA identifikoi gjithashtu dy dobësi të tjera që po shfrytëzohen aktualisht në sulme. Këto përfshijnë një defekt të injektimit të kodit me ashpërsi të lartë në Microsoft SharePoint, i gjurmuar si CVE-2026-65660, dhe një anashkalim të makinës së gjendjeve SSH dhe rrjedhës së punës para-autentifikimit me ashpërsi mesatare në Mikrotik RouterOS, i identifikuar si CVE-2026-67279. Agjencive federale u është dhënë afat deri të hënën, më 28 shtator për të rregulluar këto çështje specifike. Ndërsa afati i rreptë vlen për entitetet qeveritare, CISA inkurajon të gjitha organizatat që të prioritizojnë adresimin e çështjeve të sigurisë të listuara në katalogun KEV për të reduktuar ekspozimin e tyre ndaj kërcënimeve të njohura.
Për pronarët e faqeve të internetit dhe ekipet e TI-së që menaxhojnë mjedise të strehuara, këto sinjalizime nënvizojnë rëndësinë e mbajtjes së përditësuar të komponentëve kryesorë të softuerit. Ofruesit e strehimit të menaxhuar shpesh trajtojnë infrastrukturën bazë, por dobësitë në shtresën e aplikacionit në platforma si Adobe Commerce ose integrimet e personalizuara që përdorin API-të WSO2 kërkojnë vëmendje specifike. Sigurimi që mjedisi juaj i strehimit mbështet arnimin në kohë dhe që ju monitoroni për përditësime të këtyre mjeteve specifike të ndërmarrjeve është thelbësor për të ruajtur qëndrimin e sigurisë kundër defekteve të shfrytëzuara në mënyrë aktive.
Nëse mbështeteni në strehimin e menaxhuar të WordPress-it ose infrastrukturën e sigurt cloud për operacionet e biznesit tuaj, AEU Hosting ofron zgjidhje të strehimit të menaxhuar të WordPress-it të siguruara nga fillimi në fund, të dizajnuara për t'ju ndihmuar të qëndroni të mbrojtur kundër kërcënimeve të tilla në zhvillim duke siguruar që mjedisi juaj të mbetet i përditësuar dhe elastik.
Si të Mbroheni
- Përditësoni menjëherë softuerin tuaj WSO2 API Manager dhe gateway në versionin 4.6.0 ose më vonë nëse përdorni këto mjete ndërmarrjeje.
- Aplikoni arnat më të fundit të sigurisë për Adobe Commerce ose Magento për të rregulluar dobësinë e anashkalimit të autorizimit.
- Sigurohuni që instalimi juaj i Microsoft SharePoint të jetë përditësuar për të adresuar defektin e injektimit të kodit CVE-2026-65660.
- Arno pajisjet tuaja Mikrotik RouterOS për të mbyllur anashkalimin e makinës së gjendjeve SSH të identifikuar në CVE-2026-67279.
- Monitoroni regjistrat e serverit tuaj për përpjekje të pazakonta autentifikimi ose modele aksesi të paautorizuara për të zbuluar shfrytëzimin e mundshëm herët.
Dobësitë & Zgjidhjet
- CVE-2026-5430 A critical authentication bypass vulnerability in WSO2 API Manager and related products caused by accepting JWTs with unsupported algorithms. Shiko zgjidhjen & detajet →
- CVE-2026-65660 A high-severity code injection vulnerability in Microsoft SharePoint. Shiko zgjidhjen & detajet →
- CVE-2026-67279 A medium-severity pre-authentication SSH state-machine bypass in Mikrotik RouterOS. Shiko zgjidhjen & detajet →
- CVE-2026-71362 A critical authorization flaw in Adobe Commerce and Magento allowing exploitation without user interaction or admin privileges. Shiko zgjidhjen & detajet →