CISA heeft donderdag twee kritieke kwetsbaarheden in Adobe Commerce en Magento en in WSO2 toegevoegd aan de Known Exploited Vulnerabilities-catalogus (KEV), omdat er bewijs is van actief misbruik. Amerikaanse federale instanties moeten de fixes uiterlijk 27 september doorvoeren.
Het Adobe-lek is CVE-2026-71362 (CVSS 9,1), een autorisatiefout in Adobe Commerce en Magento. Een aanvaller krijgt daarmee zonder tussenkomst van een gebruiker verhoogde toegang tot gevoelige onderdelen. Met de kwetsbaarheid kunnen aanvallers een klantsessie omzetten naar het account van een andere klant en zo bij diens gegevens komen. Sansec zag en blokkeerde al in augustus misbruikpogingen. Telemetrie van Previdian laat zien dat op 10 september een IP-adres uit Australië het lek probeerde te gebruiken.
De tweede toevoeging is CVE-2026-5430 (CVSS 9,8), een path traversal in onder meer WSO2 API Control Plane, API Manager, Traffic Manager en Universal Gateway. Daarmee kunnen bestanden ongeautoriseerd worden geüpload en kan code op afstand worden uitgevoerd. Over de pogingen om dit lek met vervalste JWT-tokens te misbruiken schreven we eerder in ons artikel over WSO2 API Manager. Onderzoeksbureau watchTowr zag die pogingen sinds minstens 13 september, terwijl er geen openbare technische details waren. WSO2 heeft bijna 1.000 klanten in de bank-, overheids-, telecom- en logistieke sector.
Webwinkels die draaien op Adobe Commerce of Magento installeren de laatste beveiligingsupdate van Adobe het best zo snel mogelijk en zoeken in de logboeken naar verdachte sessiewissels tussen klantaccounts. Organisaties met WSO2 controleren of hun installatie is bijgewerkt en zoeken op de server naar onverwachte bestanden. De deadline van 27 september geldt alleen voor Amerikaanse overheidsinstanties, maar de aanvallers zoeken naar kwetsbare systemen op internet en kijken niet naar landsgrenzen.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.