In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Quattro vulnerabilità sotto attacco

La Cybersecurity and Infrastructure Security Agency (CISA) ha aggiunto al catalogo Known Exploited Vulnerabilities (KEV) quattro vulnerabilità già sfruttate in attacchi. Due sono classificate come critiche: una riguarda i prodotti WSO2, l'altra Adobe Commerce e Magento. Le altre due, una in Microsoft SharePoint e una in MikroTik RouterOS, hanno gravità alta e media.

Per le agenzie federali statunitensi che usano i prodotti WSO2 o Adobe Commerce, la scadenza per applicare le correzioni o le mitigazioni indicate è domenica 27 settembre. Per SharePoint e MikroTik, il termine è lunedì 28 settembre. CISA raccomanda a tutte le organizzazioni di non attendere e di dare priorità a queste vulnerabilità.

  • CVE-2026-5430: critica, punteggio massimo, riguarda WSO2 API Manager 4.1.0-4.6.0, API Control Plane, Traffic Manager e Universal Gateway 4.5.0 e 4.6.0.
  • CVE-2026-71362: critica, autorizzazione non corretta in Adobe Commerce e Magento.
  • CVE-2026-65660: alta, code injection in Microsoft SharePoint.
  • CVE-2026-67279: media, bypass pre-autenticazione in MikroTik RouterOS.

WSO2: token JWT falsificati per prendere il controllo

La vulnerabilità CVE-2026-5430 deriva dal meccanismo di autenticazione JWT (JSON Web Token) che accetta token firmati con un algoritmo non supportato. Secondo l'avviso del produttore, un attaccante potrebbe compromettere account amministrativi e ottenere il pieno controllo del sistema.

La società di sicurezza watchTowr ha dichiarato di aver osservato tentativi di sfruttamento il 13 settembre, da un singolo indirizzo IP, contro un prodotto WSO2. I ricercatori hanno riprodotto l'attacco sul prodotto corretto, dimostrando che un token falsificato può esporre endpoint API e credenziali delle applicazioni. WSO2 non è un bersaglio di nicchia: secondo watchTowr, la tecnologia è usata da quasi mille clienti in settori come banche, governo, telecomunicazioni e logistica.

QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
CVE-2026-5430critica, punteggio massimo, riguarda WSO2 API Manager 4.1.0-4.6.0, API Control Plane, Traffic Manager e Universal Gateway 4.5.0 e 4.6.0.
CVE-2026-71362critica, autorizzazione non corretta in Adobe Commerce e Magento.
CVE-2026-65660alta, code injection in Microsoft SharePoint.
CVE-2026-67279media, bypass pre-autenticazione in MikroTik RouterOS.
Sintesi strutturata dei punti documentati nell’articolo.BleepingComputer

Adobe Commerce: nessun privilegio richiesto

La seconda vulnerabilità critica, CVE-2026-71362, è un problema di autorizzazione non corretta nelle piattaforme e-commerce Adobe Commerce e Magento. La società di sicurezza e-commerce Sansec ha osservato lo sfruttamento in attacchi reali: secondo i ricercatori, gli attaccanti non hanno bisogno di un account esistente, privilegi amministrativi o interazione con l'utente.

CISA non ha fornito dettagli sugli attacchi in corso. Per le due vulnerabilità critiche, l'agenzia ha fissato la scadenza del 27 settembre per le agenzie federali, ma invita tutte le organizzazioni a intervenire subito.

FONTI CONSULTATEBleepingComputer
#cisa#wso2#adobe commerce#kev#sharepoint