BookinglyTech News
Ciberseguridad

CISA añade dos fallos críticos de WSO2 y Adobe Commerce a su catálogo de explotados

Ambas vulnerabilidades, con CVSS 9.8 y 9.1, ya se están explotando en honeypots. Las agencias federales tienen hasta el 27 de septiembre para parchear.

2 min de lecturaThe Hacker News0 vistas

CISA ha metido dos vulnerabilidades críticas en su catálogo de fallos explotados (KEV). Una afecta a varios productos de WSO2, la otra a Adobe Commerce y Magento. La agencia estadounidense las añadió el jueves, después de que haya evidencia de explotación real. Las agencias del poder ejecutivo civil federal tienen hasta el 27 de septiembre para aplicar los parches.

El fallo de WSO2 es el CVE-2026-5430, con un CVSS de 9.8. Es un path traversal que toca API Control Plane, API Manager, Traffic Manager y Universal Gateway. En la práctica permite subir ficheros sin restricción y, a partir de ahí, ejecutar código en remoto. El equipo de watchTowr venía observando intentos de explotación contra sus honeypots desde al menos el 13 de septiembre, más de una semana antes de que CISA moviera ficha.

El segundo es el CVE-2026-71362, CVSS 9.1, una autorización incorrecta en Adobe Commerce y Magento. No requiere interacción del usuario y da acceso elevado a recursos sensibles. Sansec lo describió en agosto: el atacante puede cambiar la sesión de un cliente por la de otra cuenta y quedarse con sus datos privados. La firma neerlandesa de seguridad para e-commerce dijo que detectó y bloqueó intentos de explotación en ese momento. Previdian, por su parte, tiene telemetría de una única IP australiana probando suerte contra sus sensores honeypot el 10 de septiembre.

Adobe no lo confirma

Adobe todavía no ha actualizado su aviso para reconocer que el fallo se está explotando. Es un detalle que conviene tener presente: la inclusión en el KEV viene de CISA, no de la confirmación del fabricante. La política del catálogo, eso sí, es la de siempre: si estás en el punto de mira de la directiva, el reloj ya corre.

Quien tenga WSO2 desplegado debería mirar qué componentes expone. La lista de afectados es amplia, y el vector más peligroso es el de subida de ficheros. En el caso de Magento y Adobe Commerce, el problema es de control de acceso: no hace falta que la víctima haga nada, basta con que el atacante encuentre una sesión que manipular. Cualquiera de los dos acaba en acceso no autorizado a datos de clientes o en ejecución de código con los privilegios del servicio.

Los dos CVEs llevan puntuaciones altas y explotación observada. El plazo de CISA termina el 27 de septiembre, así que quien administre alguna de estas plataformas ya va tarde.