Veille techno
Connexion
Sécurité
9 Sécurité Critique feeds.feedburner.com · 25/09/2026

Deux failles critiques exploitées dans WSO2 et Adobe Commerce

Deux vulnérabilités critiques sont actuellement exploitées dans WSO2 et Adobe Commerce, selon CISA.

Résumé de l'article : WSO2 et Adobe Commerce : deux vulnérabilités ajoutées au KEV de CISA

Vulnérabilités ajoutées au catalogue des vulnérabilités exploitées (KEV) de CISA

  • CVE-2026-5430 (CVSS 9.8) : Vulnérabilité de parcours de chemin (path traversal) dans WSO2 API Control Plane, API Manager, Traffic Manager et Universal Gateway. Elle permet un téléchargement non autorisé de fichiers et une exécution de code distant (RCE), avec preuves d'exploitation en milieu réel détectées par watchTowr à partir du 13 septembre 2026 via des jetons JWT falsifiés.
  • CVE-2026-71362 (CVSS 9.1) : Vulnérabilité d'authentification incorrecte dans Adobe Commerce et Magento, permettant à un attaquant d'intercepter une session client et de se connecter à un autre compte sans interaction utilisateur, exposant ainsi des données sensibles.
  • Les deux vulnérabilités ont été ajoutées au Known Exploited Vulnerabilities (KEV) de CISA en date du 25 septembre 2026, après des observations d'exploitation active dans le monde réel.
  • L’exploitation de CVE-2026-5430 a été confirmée par watchTowr, qui a reproduit le comportement malveillant sans documentation publique, démontrant que la vulnérabilité est exploitée, pas seulement théorique.
  • Les agences du Federal Civilian Executive Branch (FCEB) ont reçu une alerte pour corriger ces vulnérabilités d’ici le 27 septembre 2026.

Note : Les versions exactes des produits (WSO2, Adobe Commerce/Magento) ou les commandes spécifiques n’ont pas été fournies dans l'article. L’information sur l’IP d’exploitation (australienne) est limitée à un seul point de vue (Sansec et Previdian).