El 24 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de la Infraestructura de EE. UU. (CISA) añadió dos vulnerabilidades críticas a su catálogo Known Exploited Vulnerabilities (KEV): CVE-2026-5430 en productos WSO2 y CVE-2026-71362 en Adobe Commerce y Magento Open Source. La inclusión en KEV significa que CISA dispone de indicios de explotación activa, y que las agencias civiles federales de Estados Unidos (FCEB) están obligadas a mitigar ambas vulnerabilidades antes del 27 de septiembre de 2026. Sin embargo, al analizar ambas CVE se observan discrepancias significativas entre las fuentes, tanto en la descripción de la naturaleza técnica de las vulnerabilidades como en la evaluación de su estado de explotación.
CVE-2026-71362: autorización incorrecta en Adobe Commerce y Magento
La vulnerabilidad CVE-2026-71362 es un error de autorización (CWE-863, Incorrect Authorization) con una puntuación CVSS de 9.1 según la clasificación de Adobe. De acuerdo con el aviso de seguridad APSB26-92, la vulnerabilidad permite que un atacante sin autenticación y sin interacción del usuario obtenga acceso elevado a recursos confidenciales. El vector de ataque es de red y la complejidad de explotación es baja (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N).
Versiones afectadas de Adobe Commerce: 2.4.9-2026-jul y anteriores, 2.4.8-2026-jul y anteriores, 2.4.7-2026-jul y anteriores, 2.4.6-2026-jul y anteriores, 2.4.5-2026-jul y anteriores, 2.4.4-2026-jul y anteriores. Para Magento Open Source: 2.4.9-2026-jul y anteriores, 2.4.8-2026-jul y anteriores, 2.4.7-2026-jul y anteriores, 2.4.6-2026-jul y anteriores. La corrección se distribuye a través de las actualizaciones de agosto de 2026, así como mediante parches aislados; los detalles están disponibles en la guía de Adobe para la instalación de parches.
Un repositorio público en GitHub proporciona un entorno de laboratorio reproducible que demuestra el mecanismo de explotación: el atacante puede suplantar la sesión de un cliente cambiándola a la cuenta de otro usuario, lo que conduce a la toma de control de la cuenta y al acceso a los datos personales de la víctima. La existencia de un PoC público reduce considerablemente la barrera de entrada para potenciales atacantes.
Contradicción en el estado de explotación
Aquí aparece una discrepancia importante. CISA incluyó CVE-2026-71362 en el catálogo KEV, lo que implica la presencia de indicios de explotación. Sin embargo, en el aviso APSB26-92 del 11 de agosto de 2026, Adobe indica expresamente: «Adobe is not aware of any exploits in the wild for any of the issues addressed in these updates», es decir, la empresa no disponía de datos sobre explotación en el momento de la publicación. Es posible que la situación haya cambiado entre agosto y septiembre, pero Adobe, en el momento de este análisis, no ha actualizado su aviso para confirmar el hecho de la explotación. Esto significa que el estatus de «explotada activamente» se basa en los datos de CISA y no en una confirmación del proveedor.
Ya hemos escrito sobre vulnerabilidades críticas en productos Adobe, incluida CVE-2026-71362 en el contexto del aviso APSB26-92. La incorporación actual a KEV aumenta la prioridad de esta vulnerabilidad para todas las organizaciones que utilizan Adobe Commerce o Magento.
CVE-2026-5430: contradicciones no resueltas en la descripción de la vulnerabilidad de WSO2
Con la vulnerabilidad CVE-2026-5430 la situación es más compleja. La noticia original la describe como una vulnerabilidad de path traversal en los productos WSO2 API Control Plane, API Manager, Traffic Manager y Universal Gateway, que permite cargar archivos arbitrarios y ejecutar código de forma remota. Sin embargo, la entrada en la GitHub Advisory Database (GHSA-j7vh-5w8q-4m4x) describe un problema completamente distinto: una verificación incorrecta de las firmas criptográficas en el mecanismo de autenticación JWT (CWE-347, Improper Verification of Cryptographic Signature). Según esta entrada, el mecanismo de autenticación acepta tokens firmados con algoritmos distintos de los configurados explícitamente, lo que permite a un atacante crear un JWT con un algoritmo no soportado y obtener acceso no autorizado, hasta la posible compromisión de cuentas administrativas.
La puntuación CVSS también es ambigua: la fuente original indica 9.8, mientras que GitHub Advisory Database asigna 9.8 para despliegues de un solo inquilino y una puntuación global de 10.0. La entrada en el registro está marcada como no revisada (unreviewed), y en ella no se indican las versiones afectadas ni los productos concretos de WSO2. No se obtuvo el aviso de seguridad original de WSO2 durante la verificación, por lo que la clase exacta de la vulnerabilidad, las versiones afectadas y una valoración CVSS autorizada siguen sin resolverse. Hasta que WSO2 publique su propia confirmación, conviene tratar ambas descripciones con cautela.
Evaluación del impacto
El mayor riesgo inmediato lo afrontan las organizaciones que explotan instalaciones de Adobe Commerce y Magento Open Source accesibles desde Internet. El vector CVSS de CVE-2026-71362 no requiere privilegios ni interacción del usuario y el PoC público hace que la explotación sea técnicamente accesible. La toma de control de cuentas de clientes de tiendas en línea conduce directamente a la filtración de datos personales, a la posible compromisión de información de pago y a daños reputacionales.
Para los productos WSO2, la evaluación del riesgo se ve dificultada por las contradicciones no resueltas en la descripción de la vulnerabilidad. Independientemente de si se trata de un path traversal o de un bypass de la autenticación JWT, una puntuación CVSS de 9.8 o superior indica una amenaza crítica para cualquier despliegue de la plataforma de API de WSO2 accesible desde la red.
Recomendaciones
- Adobe Commerce y Magento Open Source: instale de inmediato las actualizaciones de agosto de 2026 (versiones 2.4.x-2026-aug) o los parches aislados correspondientes según el aviso APSB26-92. Revise los registros (logs) en busca de cambios anómalos de sesiones de cliente y accesos no autorizados a datos de cuentas ajenas: es precisamente este comportamiento el que muestra el PoC público.
- WSO2: siga la publicación del aviso de seguridad oficial de WSO2 sobre CVE-2026-5430 para obtener una lista exacta de productos y versiones afectados. Hasta la salida del parche, considere restringir el acceso de red a las pasarelas API y a los componentes de gestión de WSO2.
- Recomendación general: el plazo de mitigación establecido por CISA para las agencias FCEB es el 27 de septiembre de 2026. Es razonable que las organizaciones comerciales se orienten por el mismo plazo, especialmente para CVE-2026-71362, dado el PoC público disponible y el estado de explotación confirmado por CISA.
CVE-2026-71362 en Adobe Commerce y Magento es la prioridad número uno: el parche está disponible, el vector de ataque no requiere privilegios y existe un entorno de laboratorio público que reproduce la toma de control de la cuenta. Instale las actualizaciones del APSB26-92 y revise los registros de sesiones. Para CVE-2026-5430 en WSO2, espere al aviso inicial del proveedor, pero ya ahora limite el acceso externo a los componentes afectados: las discrepancias en la descripción de la vulnerabilidad no anulan su evaluación como crítica ni su presencia en el catálogo KEV.