Bezpieczeństwo · 28 września 2026

CISA ostrzega przed błędami w SharePoint, WSO2 i Adobe Commerce wykorzystywanymi w atakach

two bullet surveillance cameras attached on wall
Scott Webb / Unsplash

Agencja cyberbezpieczeństwa i bezpieczeństwa infrastruktury (CISA) poinformowała, że hakerzy wykorzystują krytyczny błąd uprawnień (CVE-2026-5430) w produktach WSO2. Agencja dodała ten błąd oraz CVE-2026-71362 do katalogu Known Exploited Vulnerabilities (KEV). Federalne agencje mają do niedzieli, 27 września, zastosować aktualizacje lub wycofać używanie produktów.

Błąd CVE-2026-5430 dotyczy wersji 4.1.0 do 4.6.0 API Manager oraz wersji 4.5.0 i 4.6.0 API Control Plane, Traffic Manager i Universal Gateway. Występuje w wyniku akceptacji tokenów JWT podpisanych nieobsługiwanym algorytmem.

watchTowr zarejestrował próby wykorzystania błędów w swoich honeypotach. Pierwsze próby pochodziły z jednego adresu IP 13 września, skierowane do nieprawidłowego produktu. Następnie badacze odtworzyli atak na właściwym produkcie, gdzie sfałszowany token mógł ujawnić punkty końcowe API i poświadczenia aplikacji.

Yordan Ganchev, specjalista ds. zagrożeń w watchTowr, podkreślił, że WSO2 nie jest produktem niszowym. Jego technologia jest używana przez niemal 1000 klientów w bankowości, administracji, telekomunikacji i logistyce.

„Organizacje w tych sektorach nie mogą czekać na formalne potwierdzenie wykorzystania”, powiedział Ganchev.

Drugi krytyczny błąd, CVE-2026-71362, dotyczy nieprawidłowego przydziału uprawnień w Adobe Commerce i Magento. Firma Sansec potwierdziła, że błąd jest wykorzystywany w naturze, umożliwiając atakującym dostęp bez konta lub uprawnień administratora.

Federalne agencje mają do 28 września na naprawę błędów w Microsoft SharePoint i Mikrotik RouterOS.

W sumie CISA zaleca natychmiastowe działania w celu zabezpieczenia systemów przed wykorzystywanymi błędami.

Build your security blueprint for AI-powered attacks

Dołącz do Mikko Hypponena i liderów bezpieczeństwa z NFL, CHANEL i Atlassian na dwugodzinnej cyfrowej szczycie poświęconym temu, jak AI przyspiesza ataki, co powinni przestać robić obrońcy oraz jak skutecznie walidować, decydować, naprawiać i ponownie walidować w maszynowym tempie.