24 вересня 2026 року Агентство з кібербезпеки та захисту інфраструктури США (CISA) додало дві критичні вразливості до свого каталогу Known Exploited Vulnerabilities (KEV): CVE-2026-5430 у продуктах WSO2 та CVE-2026-71362 в Adobe Commerce і Magento Open Source. Включення до KEV означає, що CISA має свідчення активної експлуатації, а федеральні цивільні агентства США (FCEB) зобов’язані усунути обидві вразливості до 27 вересня 2026 року. Однак під час аналізу обох CVE виявляються суттєві розбіжності між джерелами — як в описі технічної природи вразливостей, так і в оцінці статусу їх експлуатації.
CVE-2026-71362: некоректна авторизація в Adobe Commerce і Magento
Вразливість CVE-2026-71362 — це помилка авторизації (CWE-863, Incorrect Authorization) з оцінкою CVSS 9.1 за класифікацією Adobe. Згідно з бюлетенем безпеки APSB26-92, вразливість дає змогу зловмиснику без автентифікації та без взаємодії з користувачем отримати підвищений доступ до конфіденційних ресурсів. Вектор атаки — мережевий, складність експлуатації низька (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N).
Уражені версії Adobe Commerce: 2.4.9-2026-jul і раніші, 2.4.8-2026-jul і раніші, 2.4.7-2026-jul і раніші, 2.4.6-2026-jul і раніші, 2.4.5-2026-jul і раніші, 2.4.4-2026-jul і раніші. Для Magento Open Source: 2.4.9-2026-jul і раніші, 2.4.8-2026-jul і раніші, 2.4.7-2026-jul і раніші, 2.4.6-2026-jul і раніші. Виправлення постачається через оновлення серпня 2026 року, а також через ізольовані патчі — подробиці доступні в інструкції Adobe зі встановлення патчів.
Публічний репозиторій на GitHub надає відтворюване лабораторне середовище, яке демонструє механізм експлуатації: зловмисник може підмінити клієнтську сесію, переключивши її на обліковий запис іншого користувача, що призводить до захоплення акаунта та доступу до персональних даних жертви. Наявність публічного PoC суттєво знижує поріг входу для потенційних атакувальників.
Протиріччя в статусі експлуатації
Тут виникає важлива розбіжність. CISA включила CVE-2026-71362 до каталогу KEV, що передбачає наявність свідчень експлуатації. Однак у бюлетені APSB26-92 від 11 серпня 2026 року Adobe прямо зазначає: «Adobe is not aware of any exploits in the wild for any of the issues addressed in these updates» — компанія не мала даних про експлуатацію на момент публікації. Можливо, ситуація змінилася між серпнем і вереснем, але Adobe на момент аналізу не оновила свій бюлетень для підтвердження факту експлуатації. Це означає, що статус «активно експлуатується» спирається на дані CISA, а не на підтвердження вендора.
Ми вже писали про критичні вразливості в продуктах Adobe, включно з CVE-2026-71362 в контексті бюлетеня APSB26-92. Поточне додавання до KEV підвищує пріоритет цієї вразливості для всіх організацій, що використовують Adobe Commerce або Magento.
CVE-2026-5430: нерозв’язані протиріччя в описі вразливості WSO2
З вразливістю CVE-2026-5430 ситуація складніша. Первинний новинний матеріал описує її як вразливість обходу шляху (path traversal) у продуктах WSO2 API Control Plane, API Manager, Traffic Manager та Universal Gateway, що дозволяє завантажувати довільні файли та виконувати віддалений код. Однак запис у GitHub Advisory Database (GHSA-j7vh-5w8q-4m4x) описує зовсім іншу проблему: некоректну перевірку криптографічних підписів у механізмі JWT-аутентифікації (CWE-347, Improper Verification of Cryptographic Signature). Згідно з цим записом, механізм автентифікації приймає токени, підписані алгоритмами, відмінними від явно сконфігурованих, що дає змогу зловмиснику створити JWT з непідтримуваним алгоритмом і отримати несанкціонований доступ — аж до компрометації адміністративних облікових записів.
Оцінка CVSS також неоднозначна: первинний матеріал вказує 9.8, GitHub Advisory Database наводить 9.8 для однокористувацьких розгортань і загальну оцінку 10.0. Запис у реєстрі позначений як неперевірений (unreviewed), а уражені версії та конкретні продукти WSO2 в ньому не зазначені. Первинний бюлетень безпеки WSO2 не вдалося отримати під час верифікації, тому точний клас вразливості, уражені версії та авторитетна оцінка CVSS залишаються нерозв’язаними. Доти, доки WSO2 не опублікує власне підтвердження, слід ставитися до обох описів обережно.
Оцінка впливу
Найбільшому безпосередньому ризику піддаються організації, що експлуатують інтернет-доступні інсталяції Adobe Commerce і Magento Open Source. CVSS-вектор CVE-2026-71362 не вимагає ані привілеїв, ані взаємодії з користувачем, а публічний PoC робить експлуатацію технічно доступною. Захоплення облікових записів клієнтів інтернет-магазинів безпосередньо веде до витоку персональних даних, компрометації платіжної інформації та репутаційних втрат.
Для продуктів WSO2 оцінка ризику ускладнена через нерозв’язані протиріччя в описі вразливості. Незалежно від того, йдеться про обхід шляху чи обхід JWT-аутентифікації, оцінка CVSS 9.8+ вказує на критичну загрозу для будь-яких розгортань WSO2 API-платформи, доступних із мережі.
Рекомендації
- Adobe Commerce і Magento Open Source: негайно встановіть оновлення серпня 2026 року (версії 2.4.x-2026-aug) або відповідні ізольовані патчі згідно з бюлетенем APSB26-92. Перевірте логи на предмет аномальних перемикань клієнтських сесій і несанкціонованого доступу до даних чужих облікових записів — саме таку поведінку демонструє публічний PoC.
- WSO2: відстежуйте публікацію офіційного бюлетеня безпеки WSO2 щодо CVE-2026-5430, щоб отримати точний список уражених продуктів і версій. До виходу патча розгляньте обмеження мережевого доступу до API-шлюзів і компонентів керування WSO2.
- Загальна рекомендація: строк усунення, встановлений CISA для FCEB-агентств, — 27 вересня 2026 року. Комерційним організаціям доцільно орієнтуватися на той самий термін, особливо щодо CVE-2026-71362, з огляду на наявність публічного PoC і підтверджений CISA статус експлуатації.
CVE-2026-71362 в Adobe Commerce і Magento — пріоритет номер один: патч доступний, вектор атаки не вимагає привілеїв, а публічне лабораторне середовище відтворює захоплення акаунта. Встановіть оновлення APSB26-92 та перевірте логи сесій. Для CVE-2026-5430 у WSO2 дочекайтеся первинного бюлетеня вендора, але вже зараз обмежте зовнішній доступ до уражених компонентів — розбіжності в описі вразливості не скасовують її критичної оцінки та наявності в каталозі KEV.