Mastodon Mastodon Mastodon Mastodon

CISA добавила уязвимости WSO2 и Adobe Commerce в каталог активно эксплуатируемых — что известно и что вызывает вопросы

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

24 сентября 2026 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило две критические уязвимости в свой каталог Known Exploited Vulnerabilities (KEV): CVE-2026-5430 в продуктах WSO2 и CVE-2026-71362 в Adobe Commerce и Magento Open Source. Включение в KEV означает, что CISA располагает свидетельствами активной эксплуатации, а федеральные гражданские агентства США (FCEB) обязаны устранить обе уязвимости до 27 сентября 2026 года. Однако при анализе обеих CVE обнаруживаются существенные расхождения между источниками — как в описании технической природы уязвимостей, так и в оценке статуса их эксплуатации.

CVE-2026-71362: некорректная авторизация в Adobe Commerce и Magento

Уязвимость CVE-2026-71362 — это ошибка авторизации (CWE-863, Incorrect Authorization) с оценкой CVSS 9.1 по классификации Adobe. Согласно бюллетеню безопасности APSB26-92, уязвимость позволяет злоумышленнику без аутентификации и без взаимодействия с пользователем получить повышенный доступ к конфиденциальным ресурсам. Вектор атаки — сетевой, сложность эксплуатации низкая (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N).

Затронутые версии Adobe Commerce: 2.4.9-2026-jul и ранее, 2.4.8-2026-jul и ранее, 2.4.7-2026-jul и ранее, 2.4.6-2026-jul и ранее, 2.4.5-2026-jul и ранее, 2.4.4-2026-jul и ранее. Для Magento Open Source: 2.4.9-2026-jul и ранее, 2.4.8-2026-jul и ранее, 2.4.7-2026-jul и ранее, 2.4.6-2026-jul и ранее. Исправление доставляется через обновления августа 2026 года, а также через изолированные патчи — подробности доступны в руководстве Adobe по установке патчей.

Публичный репозиторий на GitHub предоставляет воспроизводимую лабораторную среду, демонстрирующую механизм эксплуатации: атакующий может подменить клиентскую сессию, переключив её на учётную запись другого пользователя, что приводит к захвату аккаунта и доступу к персональным данным жертвы. Наличие публичного PoC существенно снижает порог входа для потенциальных атакующих.

Противоречие в статусе эксплуатации

Здесь возникает важное расхождение. CISA включила CVE-2026-71362 в каталог KEV, что подразумевает наличие свидетельств эксплуатации. Однако в бюллетене APSB26-92 от 11 августа 2026 года Adobe прямо указывает: «Adobe is not aware of any exploits in the wild for any of the issues addressed in these updates» — компания не располагала данными об эксплуатации на момент публикации. Возможно, ситуация изменилась между августом и сентябрём, но Adobe на момент анализа не обновила свой бюллетень для подтверждения факта эксплуатации. Это означает, что статус «активно эксплуатируется» опирается на данные CISA, а не на подтверждение вендора.

Мы уже писали о критических уязвимостях в продуктах Adobe, включая CVE-2026-71362 в контексте бюллетеня APSB26-92. Текущее добавление в KEV повышает приоритет этой уязвимости для всех организаций, использующих Adobe Commerce или Magento.

CVE-2026-5430: неразрешённые противоречия в описании уязвимости WSO2

С уязвимостью CVE-2026-5430 ситуация сложнее. Исходный новостной материал описывает её как уязвимость обхода пути (path traversal) в продуктах WSO2 API Control Plane, API Manager, Traffic Manager и Universal Gateway, позволяющую загружать произвольные файлы и выполнять удалённый код. Однако запись в GitHub Advisory Database (GHSA-j7vh-5w8q-4m4x) описывает совершенно иную проблему: некорректную проверку криптографических подписей в механизме JWT-аутентификации (CWE-347, Improper Verification of Cryptographic Signature). Согласно этой записи, механизм аутентификации принимает токены, подписанные алгоритмами, отличными от явно сконфигурированных, что позволяет атакующему создать JWT с неподдерживаемым алгоритмом и получить несанкционированный доступ, вплоть до компрометации административных учётных записей.

Оценка CVSS также неоднозначна: исходный материал указывает 9.8, GitHub Advisory Database приводит 9.8 для однопользовательских развёртываний и общую оценку 10.0. Запись в реестре помечена как непроверенная (unreviewed), а затронутые версии и конкретные продукты WSO2 в ней не указаны. Первичный бюллетень безопасности WSO2 не был получен при верификации, поэтому точный класс уязвимости, затронутые версии и авторитетная оценка CVSS остаются неразрешёнными. До публикации WSO2 собственного подтверждения следует относиться к обоим описаниям с осторожностью.

Оценка воздействия

Наибольшему непосредственному риску подвержены организации, эксплуатирующие интернет-доступные инсталляции Adobe Commerce и Magento Open Source. CVSS-вектор CVE-2026-71362 не требует ни привилегий, ни взаимодействия с пользователем, а публичный PoC делает эксплуатацию технически доступной. Захват учётных записей клиентов интернет-магазинов напрямую ведёт к утечке персональных данных, компрометации платёжной информации и репутационным потерям.

Для продуктов WSO2 оценка риска затруднена из-за неразрешённых противоречий в описании уязвимости. Независимо от того, идёт ли речь об обходе пути или обходе JWT-аутентификации, оценка CVSS 9.8+ указывает на критическую угрозу для любых развёртываний WSO2 API-платформы, доступных из сети.

Рекомендации

  • Adobe Commerce и Magento Open Source: немедленно установите обновления августа 2026 года (версии 2.4.x-2026-aug) или соответствующие изолированные патчи согласно бюллетеню APSB26-92. Проверьте логи на предмет аномальных переключений клиентских сессий и несанкционированного доступа к данным чужих учётных записей — именно такое поведение демонстрирует публичный PoC.
  • WSO2: отслеживайте публикацию официального бюллетеня безопасности WSO2 по CVE-2026-5430 для получения точного списка затронутых продуктов и версий. До выхода патча рассмотрите ограничение сетевого доступа к API-шлюзам и компонентам управления WSO2.
  • Общая рекомендация: срок устранения, установленный CISA для FCEB-агентств, — 27 сентября 2026 года. Коммерческим организациям целесообразно ориентироваться на тот же срок, особенно для CVE-2026-71362, учитывая наличие публичного PoC и подтверждённый CISA статус эксплуатации.

CVE-2026-71362 в Adobe Commerce и Magento — приоритет номер один: патч доступен, вектор атаки не требует привилегий, а публичная лабораторная среда воспроизводит захват аккаунта. Установите обновления APSB26-92 и проверьте логи сессий. Для CVE-2026-5430 в WSO2 дождитесь первичного бюллетеня вендора, но уже сейчас ограничьте внешний доступ к затронутым компонентам — расхождения в описании уязвимости не отменяют её критической оценки и присутствия в каталоге KEV.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.