Sicurezza · 28 settembre 2026

WSO2 e Adobe Commerce Inseriti nel Catalogo KEV per Attacchi Attivi

Black computer keyboard showing numeric keypad
Haberdoedas / Unsplash

CISA ha inserito due vulnerabilità critiche nel catalogo KEV, basandosi su prove di sfruttamento attivo. Le falle riguardano WSO2 e Adobe Commerce e Magento. La CVE-2026-5430 è stata aggiunta dopo che watchTowr ha osservato tentativi di sfruttamento già dal 13 settembre 2026. Ganchev di watchTowr ha confermato che gli attacchi non erano solo teorici ma già in corso.

La vulnerabilità permette la manipolazione di token JWT e l'accesso non autorizzato. Un altro difetto, CVE-2026-71362, consente il passaggio di sessione tra clienti, esponendo dati sensibili. Sansec ha bloccato tentativi di sfruttamento già ad agosto 2026. Un IP australiano ha tentato l'exploit contro un sensore di honeypot il 10 settembre 2026. Adobe non ha ancora confermato lo sfruttamento.

Le agenzie civili statunitensi devono applicare correzioni entro il 27 settembre 2026 per proteggere le proprie reti.