A Cybersecurity and Infrastructure Security Agency dos Estados Unidos (CISA) adicionou na quinta-feira duas vulnerabilidades críticas que afetam produtos da WSO2, o Adobe Commerce e o Magento ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV). A decisão foi tomada após a identificação de indícios de exploração ativa.
As vulnerabilidades são:
- **
CVE-2026-5430
(CVSS 9,8):** falha de travessia de diretório no WSO2 API Control Plane, API Manager, Traffic Manager e Universal Gateway. Ela pode permitir o envio irrestrito de arquivos e levar à execução remota de código.
- **
CVE-2026-71362
(CVSS 9,1):** falha de autorização no Adobe Commerce e no Magento. Um invasor pode explorá-la para obter acesso elevado a recursos sensíveis, sem interação do usuário.
A inclusão da
CVE-2026-5430
no catálogo da CISA ocorreu pouco mais de uma semana depois de a watchTowr informar que havia observado tentativas de exploração contra seus honeypots desde pelo menos 13/09/2026.
Sobre a
CVE-2026-71362
, a Sansec informou em agosto de 2026 que havia detectado e bloqueado tentativas de exploração da falha.
“A vulnerabilidade permite que invasores transfiram a sessão de um cliente para a conta de outro”, afirmou a empresa holandesa de segurança para comércio eletrônico. “Isso dá acesso à conta da vítima e a seus dados pessoais.”
Dados de telemetria da Previdian indicam que um único endereço IP da Austrália tentou explorar a falha contra seus sensores de honeypot em 10/09/2026. A Adobe ainda não atualizou seu comunicado para confirmar se houve exploração.
A CISA recomenda que as agências do Poder Executivo Civil Federal (FCEB) instalem as correções para as duas vulnerabilidades até 27/09/2026, a fim de proteger suas redes contra ameaças ativas.
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...