WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV
Cosa significa
CISA ha aggiunto due vulnerabilità critiche, CVE-2026-5430 e CVE-2026-71362, al KEV a causa di sfruttamenti attivi. La prima riguarda un problema di path traversal in WSO2, mentre la seconda è un errore di autorizzazione in Adobe Commerce. Le aziende devono applicare patch entro il 27 settembre 2026 per proteggersi.
Perché conta
Le PMI italiane sono a rischio di accessi non autorizzati e furto di dati sensibili a causa di queste vulnerabilità. L'attacco potrebbe compromettere la reputazione e la conformità normativa.
Azioni consigliate
- Applicare immediatamente le patch per CVE-2026-5430 e CVE-2026-71362
- Bloccare le richieste di upload di file non autorizzate
- Ridurre i privilegi degli account utente e applicare MFA
- Monitorare i log di accesso e le richieste HTTP anomale
- Eseguire un audit delle configurazioni di WSO2 e Adobe Commerce
- Ridurre l'esposizione di servizi non necessari al pubblico
Benefici operativi potenziali
- Riduzione della superficie esposta alle minacce
- Prevenzione di accessi non autorizzati a dati sensibili
- Miglioramento della conformità normativa
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
The U.S. Cybersecurity and Infrastructure Security Agency (CISA), on Thursday, added two critical security flaws impacting WSO2 and Adobe Commerce and Magento to its Known Exploited Vulnerabilities (KEV) catalog, based on evidence of active exploitation. The vulnerabilities are listed below - CVE-2026-5430 (CVS score: 9.8) - A path traversal vulnerability in WSO2 API Control Plane,
- Fonte
- The Hacker News
- Entità pubblicatrice
- The Hacker News
- Tipo entità
- editorial osint
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 25/09/2026 06:46
- MITRE ATT&CK
- T1190, T1078
- CVE
- CVE-2026-5430
- Classificazione
- Critica
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.