Bezpieczeństwo · 28 września 2026
Dostępne również w Svenska, Norsk, 日本語, 中文, Bahasa Indonesia, ไทย, 한국어, עברית, Español, Italiano, Nederlands, Français
CISA ostrzega przed błędami w SharePoint, WSO2 i Adobe Commerce wykorzystywanymi w atakach
Agencja cyberbezpieczeństwa i bezpieczeństwa infrastruktury (CISA) poinformowała, że hakerzy wykorzystują krytyczny błąd uprawnień (CVE-2026-5430) w produktach WSO2. Agencja dodała ten błąd oraz CVE-2026-71362 do katalogu Known Exploited Vulnerabilities (KEV). Federalne agencje mają do niedzieli, 27 września, zastosować aktualizacje lub wycofać używanie produktów.
Błąd CVE-2026-5430 dotyczy wersji 4.1.0 do 4.6.0 API Manager oraz wersji 4.5.0 i 4.6.0 API Control Plane, Traffic Manager i Universal Gateway. Występuje w wyniku akceptacji tokenów JWT podpisanych nieobsługiwanym algorytmem.
watchTowr zarejestrował próby wykorzystania błędów w swoich honeypotach. Pierwsze próby pochodziły z jednego adresu IP 13 września, skierowane do nieprawidłowego produktu. Następnie badacze odtworzyli atak na właściwym produkcie, gdzie sfałszowany token mógł ujawnić punkty końcowe API i poświadczenia aplikacji.
Yordan Ganchev, specjalista ds. zagrożeń w watchTowr, podkreślił, że WSO2 nie jest produktem niszowym. Jego technologia jest używana przez niemal 1000 klientów w bankowości, administracji, telekomunikacji i logistyce.
„Organizacje w tych sektorach nie mogą czekać na formalne potwierdzenie wykorzystania”, powiedział Ganchev.
Drugi krytyczny błąd, CVE-2026-71362, dotyczy nieprawidłowego przydziału uprawnień w Adobe Commerce i Magento. Firma Sansec potwierdziła, że błąd jest wykorzystywany w naturze, umożliwiając atakującym dostęp bez konta lub uprawnień administratora.
Federalne agencje mają do 28 września na naprawę błędów w Microsoft SharePoint i Mikrotik RouterOS.
W sumie CISA zaleca natychmiastowe działania w celu zabezpieczenia systemów przed wykorzystywanymi błędami.
Build your security blueprint for AI-powered attacks
Dołącz do Mikko Hypponena i liderów bezpieczeństwa z NFL, CHANEL i Atlassian na dwugodzinnej cyfrowej szczycie poświęconym temu, jak AI przyspiesza ataki, co powinni przestać robić obrońcy oraz jak skutecznie walidować, decydować, naprawiać i ponownie walidować w maszynowym tempie.