
CISA shton dobësitë e WSO2 dhe Adobe Commerce në listën e atyre të shfrytëzuara
CISA shtoi CVE-2026-5430 të WSO2 dhe CVE-2026-71362 të Adobe Commerce në listën e dobësive të shfrytëzuara, me rregullime që duhet të bëhen deri më 27 shtator.
CISA ka shtuar dy dobësi sigurie të shfrytëzuara në mënyrë aktive në produktet e menaxhimit të API-ve të WSO2 dhe në Adobe Commerce/Magento në katalogun e saj të Dobësive të Njohura të Shfrytëzuara (KEV), njoftoi të enjten Agjencia e Sigurisë Kibernetike dhe Infrastrukturës së SHBA-së. Katalogu KEV liston dobësitë e softuerit që agjencitë federale civile të degës ekzekutive duhet t'i rregullojnë brenda një afati të caktuar, sepse sulmuesit tashmë po i përdorin ato në fushata reale. Dy dobësitë e sapo listuara janë CVE-2026-5430 në WSO2 dhe CVE-2026-71362 në Adobe Commerce dhe Magento.
CVE-2026-5430 ka një rezultat të ashpërsisë CVSS prej 9.8 nga 10 dhe përshkruhet si një dobësi e llojit "path traversal" në WSO2 API Control Plane, API Manager, Traffic Manager dhe Universal Gateway. "Path traversal" është një lloj dobësie që lejon një sulmues të përdorë kërkesa të krijuara posaçërisht për të dalë jashtë drejtorive që një aplikacion web supozohet të lejojë, dhe në këtë rast mund të lejojë ngarkim të pakufizuar skedarësh dhe të çojë në ekzekutim të kodit në distancë, që do të thotë se një sulmues mund të ekzekutojë komandat e tij në serverin e prekur. Kompania e sigurisë watchTowr tha se ka vërejtur përpjekje shfrytëzimi në botën reale kundër honeypot-eve të saj, të cilat janë sisteme mashtruese të ngritura për të vëzhguar sulmet, që të paktën nga 13 shtatori 2026. Aktiviteti i sulmuesve i vëzhguar nga watchTowr përfshinte tokenë JWT të falsifikuar, një lloj standard kredenciali dixhital, të dërguar kundër dobësisë. "Ne kapëm tokenë JWT të falsifikuar që synonin dobësinë më 13 shtator dhe e riprodhuan vetë dobësinë, pavarësisht mungesës së detajeve teknike publike," tha Yordan Ganchev, specialist kryesor i inteligjencës së kërcënimeve në watchTowr, në një deklaratë. "Kjo na dha provë të drejtpërdrejtë se kjo nuk ishte thjesht një dobësi teorike ose një rezultat i ashpërsisë kritike në letër. Ishte e shfrytëzueshme dhe sulmuesit tashmë po vepronin mbi të." Ganchev shtoi se WSO2 nuk është një objektiv i veçantë: teknologjia e saj përdoret nga pothuajse 1,000 klientë në banka, qeveri, telekomunikacion dhe logjistikë, dhe organizatat në këto sektorë nuk mund të presin që shfrytëzimi të konfirmohet zyrtarisht përpara se të rregullojnë.
Dobësia e dytë, CVE-2026-71362, ka një rezultat CVSS prej 9.1 dhe është një dobësi e autorizimit të gabuar në Adobe Commerce dhe Magento, softueri që Adobe zotëron për ndërtimin e dyqaneve online. Ajo mund të lejojë një sulmues të fitojë akses të ngritur në burime të ndjeshme pa asnjë ndërveprim nga përdoruesi, që do të thotë se një sulmues nuk ka nevojë të mashtrojë një punonjës dyqani ose klient të klikojë asgjë. Sansec, një kompani holandeze e sigurisë së tregtisë elektronike, tha në gusht 2026 se kishte zbuluar dhe bllokuar përpjekje shfrytëzimi që synonin këtë dobësi. "Dobësia i lejon sulmuesit të kalojnë një sesion klienti në një llogari tjetër klienti," shpjegoi Sansec. "Kjo u jep atyre akses në llogarinë e viktimës dhe të dhënat private të klientit." Telemetria e Previdian tregon se një adresë e vetme IP nga Australia u përpoq të shfrytëzonte dobësinë kundër sensorëve të saj honeypot më 10 shtator 2026. Adobe ende nuk e ka përditësuar këshillën e saj për të konfirmuar statusin e shfrytëzimit, kështu që listimi i CISA-s bazohet në vëzhgime të jashtme dhe jo në një konfirmim nga shitësi.
Për pronarët e faqeve të internetit dhe ekipet e IT-së, dy dobësitë nxjerrin në pah të njëjtin mësim praktik: platformat web të parregulluara, qoftë kur mundësojnë API-t ose vitrinat online, po synohen brenda ditësh. Nëse një organizatë përdor WSO2 API Manager ose Adobe Commerce, duhet të zbatojë rregullimet e shitësit tani, jo të presë afatin e KEV. Agjencitë federale civile të degës ekzekutive janë këshilluar të zbatojnë rregullimet për të dyja dobësitë deri më 27 shtator 2026, por kompanitë private përballen me të njëjtët sulmues dhe duhet të lëvizin në të njëjtën kohë. E njëjta disiplinë rregullimi vlen për çdo platformë web të menaxhuar: ofruesit si AEU Hosting, i cili mban instalimin bazë të WordPress të përditësuar dhe të monitoruar, demonstrojnë vlerën e një ritmi proaktiv përditësimi, dhe pronarët e Magento, WSO2 ose platformave të ngjashme duhet të këmbëngulin për të njëjtin nivel menaxhimi të përditësimeve për vendosjet e tyre.
Siç tregojnë këto incidente, sulmuesit shpesh veprojnë përpara se një këshillë e shitësit të konfirmojë një problem. Mbajtja e përditësimeve automatike të aktivizuara, përdorimi i një firewalls të aplikacioneve web përpara vitrinave dhe API-ve, dhe monitorimi për ndryshime të papritura të llogarive janë masa me kosto të ulët që mund të zvogëlojnë dritaren e ekspozimit. Listimi KEV është një sinjal, jo gjuajtja e nisjes: deri në momentin që një dobësi shfaqet atje, sulmuesit tashmë kanë pasur ditë ose javë për të vepruar.
Si të Mbroheni
- Nëse menaxhoni një dyqan Adobe Commerce ose Magento, zbatojeni tani përditësimin e sigurisë të Adobe për CVE-2026-71362, ose kërkojini zhvilluesit tuaj të web-it ose ofruesit të hostingut ta bëjë atë.
- Nëse organizata juaj përdor WSO2 API Manager, API Control Plane, Traffic Manager ose Universal Gateway, instaloni rregullimin e shitësit për CVE-2026-5430 pa pritur.
- Aktivizoni përditësimet automatike për të gjithë softuerin e faqes së internetit, shtojcat dhe bibliotekat, në mënyrë që rregullimet e sigurisë të instalohen sapo të lëshohen.
- Vendosni një firewall aplikacioni web përpara dyqanit tuaj online ose API-së, sepse ai mund të bllokojë përpjekjet për kalim rrugësh dhe ndërrim sesionesh edhe përpara se të rregulloni.
- Pas përditësimit, kontrolloni për llogari të reja administratori, cilësime pagese të ndryshuara ose raporte hyrjesh klientësh dhe ndryshoni të gjitha fjalëkalimet e administratorit.
- Nëse blini online dhe vini re një porosi që nuk e keni bërë ose një email rivendosjeje fjalëkalimi që nuk e keni kërkuar, kontaktoni ekipin e mbështetjes së dyqanit dhe ndryshoni fjalëkalimin tuaj.
Dobësitë & Zgjidhjet
- CVE-2026-5430 CVE-2026-5430 is a path traversal vulnerability in WSO2 API Control Plane, API Manager, Traffic Manager and Universal Gateway that can allow unrestricted file upload and remote code execution; CISA advises applying fixes by September 27, 2026. Shiko zgjidhjen & detajet →
- CVE-2026-71362 CVE-2026-71362 is an incorrect authorization vulnerability in Adobe Commerce and Magento that can let an attacker switch a customer session and access private data; CISA advises applying fixes by September 27, 2026. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- path traversal Një lloj dobësie web që lejon një sulmues të përdorë një kërkesë të krijuar posaçërisht për të dalë jashtë dosjeve që një program lejohet të aksesojë.
- remote code execution Një dështim serioz sigurie që lejon një sulmues të ekzekutojë komandat e tij në një kompjuter ose server që nuk zotëron.
- CVSS Një sistem vlerësimi që mat sa e rëndë është një dobësi softueri, nga 0 në 10, ku numrat më të lartë nënkuptojnë më shumë rrezik.
- Known Exploited Vulnerabilities (KEV) catalog Një listë e mbajtur nga CISA me dobësi softueri që sulmuesit tashmë po i përdorin, të cilat agjencitë federale të SHBA-së duhet t'i rregullojnë brenda një afati.
- JWT (JSON Web Token) Një pjesë e vogël e dhënash që vërteton se një përdorues është i identifikuar; sulmuesit mund ta falsifikojnë atë nëse një aplikacion nuk e kontrollon si duhet.
- honeypot Një sistem kompjuterik mashtrues i ngritur për të tërhequr dhe vëzhguar sulmet, në mënyrë që studiuesit të mësojnë se çfarë po bëjnë sulmuesit.