Sicurezza · 28 settembre 2026
Pubblicato anche in Svenska, Polski, Norsk, 日本語, 中文, Bahasa Indonesia, ไทย, 한국어, עברית, Español, Nederlands, Français, Deutsch
Cisa avverte di vulnerabilità critiche in Sharepoint, wso2 e commerce sfruttate in attacchi
Cisa ha pubblicato un avviso di sicurezza riguardante vulnerabilità critiche in Sharepoint, wso2 e commerce che vengono attivamente sfruttate da gruppi di hacker.
L'agenzia ha inserito due vulnerabilità critiche nel catalogo KEV, richiedendo alle agenzie federali di applicare gli aggiornamenti entro il 27 settembre o di interrompere l'uso dei prodotti interessati.
Una di queste, identificata come cve-2026-5430, colpisce wso2 api manager versioni 4.1.0 fino a 4.6.0, api control plane, traffic manager e universal gateway versioni 4.5.0 e 4.6.0, con un punteggio massimo di gravità.
Il difetto deriva da un meccanismo di autenticazione jwt che accetta token firmati con algoritmi non supportati, consentendo a un attaccante di compromettere account amministrativi e ottenere pieno controllo.
watchTowr ha osservato tentativi di sfruttamento da un singolo indirizzo ip il 13 settembre, mirando erroneamente al prodotto sbagliato, ma ha poi riprodotto l'attacco sul prodotto corretto, dimostrando l'esposizione di endpoint api e credenziali.
Yordan Ganchev, specialista in intelligence threat di watchTowr, ha sottolineato che wso2 non è un target di nicchia, essendo utilizzato da circa mille clienti in settori bancario, governativo, telecomunicazioni e logistica.
L'organizzazione ha dichiarato che le aziende di questi settori non possono permettersi di attendere conferme ufficiali prima di intervenire.
Un secondo bug critico, cve-2026-71362, riguarda un'autorizzazione errata nelle piattaforme di commerce di adobe, includendo magento, e permette agli attaccanti di sfruttare la vulnerabilità senza necessità di account o privilegi amministrativi.
Sansec ha confermato che il bug è già stato sfruttato in attacchi reali, con un numero limitato di tentativi osservati.
Cisa ha fissato scadenze differenziate per i diversi prodotti: il 27 settembre per le vulnerabilità wso2 e adobe commerce, e il 28 settembre per le falle in sharepoint e mikrotik routeros.
L'agenzia invita tutte le organizzazioni a priorizzare la correzione delle vulnerabilità elencate nel catalogo KEV per ridurre il rischio di compromissione.
La pubblicazione include anche un invito a partecipare a un summit digitale su attacchi alimentati dall'intelligenza artificiale, organizzato da mikko hyppönen e leader di sicurezza di settori come nfl, chanel e atlassian.
L'evento affronterà le implicazioni degli attacchi a velocità di intelligenza artificiale e le strategie di difesa efficaci.