The Hacker News WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV

دو نقص WSO2 و Adobe Commerce با بهره‌برداری فعال به KEV افزوده شد

آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) روز پنج‌شنبه، بر اساس شواهد بهره‌برداری فعال، اقدام به افزودن دو نقص امنیتی بحرانیِ مؤثر بر WSO2 و Adobe Commerce و Magento به فهرست Known Exploited Vulnerabilities (KEV) خود کرد.

آسیب‌پذیری‌ها به شرح زیر هستند.

  • آسیب‌پذیری ⁦CVE-2026-5430⁩ (امتیاز CVS: 9.8) – یک آسیب‌پذیری عبور از مسیر در WSO2 API Control Plane، API Manager، Traffic Manager و Universal Gateway که می‌تواند امکان بارگذاری فایلِ بدون محدودیت را فراهم کند و به اجرای کد از راه دور منجر شود.
  • آسیب‌پذیری ⁦CVE-2026-71362⁩ (امتیاز CVSS: 9.1) – یک آسیب‌پذیری مجوزدهیِ نادرست در Adobe Commerce و Magento که می‌تواند به یک مهاجم امکان دهد از این آسیب‌پذیری سوءاستفاده کند و بی‌نیاز از هرگونه تعامل کاربر به دسترسیِ ارتقایافته به منابع حساس دست یابد.

افزوده‌شدن ⁦CVE-2026-5430⁩ به KEV اندکی بیش از یک هفته پس از آن صورت می‌گیرد که watchTowr اعلام کرد از حداقل 13 سپتامبر 2026 تلاش‌های بهره‌برداریِ در محیط واقعی علیه honeypotهای خود را مشاهده کرده است.

«ما در 13 سپتامبر توکن‌های JWT جعل‌شده هدف‌گرفتهِ این نقص را ثبت کردیم و با وجود فقدان جزئیات فنیِ عمومی، آسیب‌پذیری را خودمان بازتولید کردیم»، یوردان گانچف، کارشناس ارشد اطلاعات تهدید در watchTowr، در بیانیه‌ای گفت. «این برای ما شواهد مستقیمی فراهم کرد که نشان می‌داد این صرفاً یک آسیب‌پذیری نظری یا یک امتیاز وخامت بحرانی روی کاغذ نبود. این نقص قابل بهره‌برداری بود و مهاجمان از پیش در حال عمل بودند.»

«شایسته است تکرار شود که WSO2 هدفی خاص و محدود نیست. فناوری آن توسط نزدیک به 1,000 مشتری در حوزه‌های بانکداری، دولت، مخابرات و لجستیک استفاده می‌شود. سازمان‌های فعال در این بخش‌ها نمی‌توانند منتظر تأیید رسمیِ بهره‌برداری بمانند. زمانی که یک آسیب‌پذیری به فهرست KEV می‌رسد، مهاجمان از پیش چند روز، و در این مورد، چند هفته، برای اقدام در اختیار داشته‌اند.»

در مورد ⁦CVE-2026-71362⁩، شرکت Sansec در اوت 2026 خاطرنشان کرد که تلاش‌های بهره‌برداریِ هدف‌گرفته به این نقص را شناسایی و مسدود کرده است.

«این آسیب‌پذیری به مهاجمان اجازه می‌دهد نشست یک مشتری را به حساب کاربریِ مشتریِ دیگری منتقل کنند»، شرکت امنیتیِ تجارت الکترونیکِ هلندی گفت. «این امر به آن‌ها دسترسی به حساب قربانی و داده‌های خصوصیِ مشتری را می‌دهد.»

داده‌های تله‌متری شرکت Previdian نشان می‌دهد که یک نشانی IP واحد از استرالیا در تاریخ 10 سپتامبر 2026 تلاش کرده است از این نقص علیه حسگرهای honeypot این شرکت بهره‌برداری کند. شرکت Adobe هنوز مشاوره امنیتی خود را برای تأیید وضعیت بهره‌برداری به‌روزرسانی نکرده است.

به سازمان‌های شاخه اجرایی غیرنظامی فدرال (FCEB) توصیه می‌شود تا تاریخ 27 سپتامبر 2026 پچ‌های هر دو آسیب‌پذیری را اعمال کنند تا شبکه‌های خود را در برابر تهدیدهای فعال محافظت کنند.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.