Vulnerabilidades no WSO2 e no Adobe Commerce são exploradas e entram no catálogo KEV da CISA
25 de Setembro de 2026

A Cybersecurity and Infrastructure Security Agency dos Estados Unidos (CISA) adicionou na quinta-feira duas vulnerabilidades críticas que afetam produtos da WSO2, o Adobe Commerce e o Magento ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV). A decisão foi tomada após a identificação de indícios de exploração ativa.

As vulnerabilidades são:

- ** CVE-2026-5430 (CVSS 9,8):** falha de travessia de diretório no WSO2 API Control Plane, API Manager, Traffic Manager e Universal Gateway. Ela pode permitir o envio irrestrito de arquivos e levar à execução remota de código.
- ** CVE-2026-71362 (CVSS 9,1):** falha de autorização no Adobe Commerce e no Magento. Um invasor pode explorá-la para obter acesso elevado a recursos sensíveis, sem interação do usuário.

A inclusão da CVE-2026-5430 no catálogo da CISA ocorreu pouco mais de uma semana depois de a watchTowr informar que havia observado tentativas de exploração contra seus honeypots desde pelo menos 13/09/2026.

Sobre a CVE-2026-71362 , a Sansec informou em agosto de 2026 que havia detectado e bloqueado tentativas de exploração da falha.

“A vulnerabilidade permite que invasores transfiram a sessão de um cliente para a conta de outro”, afirmou a empresa holandesa de segurança para comércio eletrônico. “Isso dá acesso à conta da vítima e a seus dados pessoais.”

Dados de telemetria da Previdian indicam que um único endereço IP da Austrália tentou explorar a falha contra seus sensores de honeypot em 10/09/2026. A Adobe ainda não atualizou seu comunicado para confirmar se houve exploração.

A CISA recomenda que as agências do Poder Executivo Civil Federal (FCEB) instalem as correções para as duas vulnerabilidades até 27/09/2026, a fim de proteger suas redes contra ameaças ativas.

Publicidade

VPS KVM 6GB no Brasil com SSD a partir de R$ 49/mês

Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...