Navegación

Se han explotado vulnerabilidades en WSO2 y Adobe Commerce en ataques, y se han añadido a la lista de vulnerabilidades de CISA.

fuente: https://thehackernews.com/2026/09/wso2-and-adobe-commerce-flaws-exploited.html

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el jueves dos fallos de seguridad críticos que afectan a WSO2, Adobe Commerce y Magento a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), basándose en la evidencia de su explotación activa.

Las vulnerabilidades se detallan a continuación:

CVE-2026-5430 (puntuación CVSS: 9.8): Vulnerabilidad de recorrido de ruta en WSO2 API Control Plane, API Manager, Traffic Manager y Universal Gateway que podría permitir la carga de archivos sin restricciones y la ejecución remota de código.

CVE-2026-71362 (puntuación CVSS: 9.1): Vulnerabilidad de autorización incorrecta en Adobe Commerce y Magento que podría permitir a un atacante aprovechar esta vulnerabilidad para obtener acceso privilegiado a recursos confidenciales sin interacción del usuario.

La incorporación de CVE-2026-5430 a la lista KEV se produce poco más de una semana después de que watchTowr anunciara que ha detectado intentos de explotación en la práctica contra sus honeypots desde al menos el 13 de septiembre de 2026.

"Capturamos tokens JWT falsificados que aprovechaban la vulnerabilidad el 13 de septiembre y la reproducimos nosotros mismos, a pesar de la falta de detalles técnicos públicos", declaró Yordan Ganchev, especialista principal en inteligencia de amenazas de watchTowr. "Esto nos proporcionó pruebas directas de que no se trataba simplemente de una vulnerabilidad teórica o de una gravedad crítica sobre el papel. Era explotable y los atacantes ya la estaban aprovechando".

Últimas noticias

10 DE AGOSTO, 2026

Publicaciones de PoC para CVE-2026-63077: Explotación de RCE de TeamCity en la práctica

CVE-2026-63077 es una vulnerabilidad crítica de ejecución remota de código sin autenticación en JetBrains TeamCity. Un atacante que acceda al servidor puede eje...

Leer artículo →
10 DE AGOSTO, 2026

La plataforma PhaaS Greatness roba tokens de Microsoft 365 eludiendo la autenticación multifactor.

Investigadores de ZeroBEC obtuvieron acceso a la plataforma Greatness PhaaS, un kit de phishing vendido en Telegram. Este roba tokens de inicio de sesión de Mic...

Leer artículo →
10 DE AGOSTO, 2026

Una vulnerabilidad crítica de Progress LoadMaster ahora se explota activamente en ataques.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advirtió que piratas informáticos están explotando una vulnerabilidad de inyección...

Leer artículo →