آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) روز پنجشنبه، بر اساس شواهد بهرهبرداری فعال، اقدام به افزودن دو نقص امنیتی بحرانیِ مؤثر بر WSO2 و Adobe Commerce و Magento به فهرست Known Exploited Vulnerabilities (KEV) خود کرد.
آسیبپذیریها به شرح زیر هستند.
- آسیبپذیری CVE-2026-5430 (امتیاز CVS: 9.8) – یک آسیبپذیری عبور از مسیر در WSO2 API Control Plane، API Manager، Traffic Manager و Universal Gateway که میتواند امکان بارگذاری فایلِ بدون محدودیت را فراهم کند و به اجرای کد از راه دور منجر شود.
- آسیبپذیری CVE-2026-71362 (امتیاز CVSS: 9.1) – یک آسیبپذیری مجوزدهیِ نادرست در Adobe Commerce و Magento که میتواند به یک مهاجم امکان دهد از این آسیبپذیری سوءاستفاده کند و بینیاز از هرگونه تعامل کاربر به دسترسیِ ارتقایافته به منابع حساس دست یابد.
افزودهشدن CVE-2026-5430 به KEV اندکی بیش از یک هفته پس از آن صورت میگیرد که watchTowr اعلام کرد از حداقل 13 سپتامبر 2026 تلاشهای بهرهبرداریِ در محیط واقعی علیه honeypotهای خود را مشاهده کرده است.
«ما در 13 سپتامبر توکنهای JWT جعلشده هدفگرفتهِ این نقص را ثبت کردیم و با وجود فقدان جزئیات فنیِ عمومی، آسیبپذیری را خودمان بازتولید کردیم»، یوردان گانچف، کارشناس ارشد اطلاعات تهدید در watchTowr، در بیانیهای گفت. «این برای ما شواهد مستقیمی فراهم کرد که نشان میداد این صرفاً یک آسیبپذیری نظری یا یک امتیاز وخامت بحرانی روی کاغذ نبود. این نقص قابل بهرهبرداری بود و مهاجمان از پیش در حال عمل بودند.»
«شایسته است تکرار شود که WSO2 هدفی خاص و محدود نیست. فناوری آن توسط نزدیک به 1,000 مشتری در حوزههای بانکداری، دولت، مخابرات و لجستیک استفاده میشود. سازمانهای فعال در این بخشها نمیتوانند منتظر تأیید رسمیِ بهرهبرداری بمانند. زمانی که یک آسیبپذیری به فهرست KEV میرسد، مهاجمان از پیش چند روز، و در این مورد، چند هفته، برای اقدام در اختیار داشتهاند.»
در مورد CVE-2026-71362، شرکت Sansec در اوت 2026 خاطرنشان کرد که تلاشهای بهرهبرداریِ هدفگرفته به این نقص را شناسایی و مسدود کرده است.
«این آسیبپذیری به مهاجمان اجازه میدهد نشست یک مشتری را به حساب کاربریِ مشتریِ دیگری منتقل کنند»، شرکت امنیتیِ تجارت الکترونیکِ هلندی گفت. «این امر به آنها دسترسی به حساب قربانی و دادههای خصوصیِ مشتری را میدهد.»
دادههای تلهمتری شرکت Previdian نشان میدهد که یک نشانی IP واحد از استرالیا در تاریخ 10 سپتامبر 2026 تلاش کرده است از این نقص علیه حسگرهای honeypot این شرکت بهرهبرداری کند. شرکت Adobe هنوز مشاوره امنیتی خود را برای تأیید وضعیت بهرهبرداری بهروزرسانی نکرده است.
به سازمانهای شاخه اجرایی غیرنظامی فدرال (FCEB) توصیه میشود تا تاریخ 27 سپتامبر 2026 پچهای هر دو آسیبپذیری را اعمال کنند تا شبکههای خود را در برابر تهدیدهای فعال محافظت کنند.









