Seguridad y privacidad

CISA añade vulnerabilidades de WSO2 y Adobe Commerce activamente explotadas al catálogo KEV

CISA añadió dos vulnerabilidades críticas en WSO2 y Adobe Commerce a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV) debido a ataques activos.

Un escudo digital agrietado protegiendo servidores de flechas de ataque
Ilustración creada para este artículo

Traducido automáticamente del original en inglés.

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA) añadió el jueves dos fallos de seguridad críticos que afectan a WSO2 y Adobe Commerce a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Esta medida se toma tras la evidencia confirmada de que los actores de amenazas están explotando activamente estas debilidades en entornos productivos, lo que ha llevado a emitir recomendaciones urgentes de remediación tanto para las agencias federales como para los operadores del sector privado.

Qué ocurrió

La primera vulnerabilidad, identificada como CVE-2026-5430, tiene una puntuación CVSS de 9.8. Se trata de un fallo de recorrido de ruta (path traversal) presente en varios componentes de WSO2, incluidos API Control Plane, API Manager, Traffic Manager y Universal Gateway. La explotación exitosa permite a un atacante subir archivos sin restricciones, lo que puede derivar en ejecución remota de código en el servidor afectado. El segundo problema, CVE-2026-71362, tiene una puntuación CVSS de 9.1 y afecta a Adobe Commerce y Magento. Este error de autorización incorrecta permite a los atacantes obtener acceso privilegiado a recursos sensibles sin necesidad de interacción por parte del usuario.

Las pruebas de explotación activa de la vulnerabilidad en WSO2 surgieron rápidamente. La firma de seguridad watchTowr reportó haber observado intentos de explotación in situ contra sus honeypots desde al menos el 13 de septiembre de 2026. Los investigadores capturaron tokens JWT falsificados dirigidos a esta vulnerabilidad y reprodujeron ellos mismos el exploit, confirmando que los atacantes estaban actuando sobre el fallo antes de que los detalles técnicos fueran ampliamente públicos. Yordan Ganchev, especialista principal en inteligencia de amenazas en watchTowr, señaló que "los atacantes ya tienen días o, en este caso, semanas para actuar" cuando una vulnerabilidad llega al catálogo KEV.

En cuanto a la vulnerabilidad de Adobe Commerce y Magento, la empresa neerlandesa de seguridad para comercio electrónico Sansec detectó y bloqueó intentos de explotación en agosto de 2026. El fallo permite a los atacantes cambiar la sesión de un cliente a la cuenta de otro usuario, otorgando acceso a datos privados. Además, la telemetría de Previdian mostró una única dirección IP de Australia intentando explotar este fallo contra sus sensores honeypot el 10 de septiembre de 2026. Aunque Adobe aún no ha actualizado su aviso para confirmar formalmente el estado de la explotación, la presencia de estos intentos en múltiples fuentes independientes sugiere actividad coordinada.

Detalles clave

  • CISA añadió CVE-2026-5430 (WSO2) y CVE-2026-71362 (Adobe Commerce/Magento) al catálogo KEV el jueves.
  • CVE-2026-5430 es una vulnerabilidad de recorrido de ruta con una puntuación CVSS de 9.8, que permite la subida de archivos sin restricciones y la ejecución remota de código.
  • CVE-2026-71362 es una vulnerabilidad de autorización incorrecta con una puntuación CVSS de 9.1, que habilita el secuestro de sesiones y el acceso no autorizado a datos.
  • WatchTowr observó la explotación activa del fallo en WSO2 utilizando tokens JWT falsificados tan pronto como el 13 de septiembre de 2026.
  • Sansec bloqueó intentos de explotación del fallo en Adobe en agosto de 2026, señalando que permite cambiar las sesiones de clientes.
  • Las agencias del Rama Ejecutiva Civil Federal (FCEB) deben aplicar las correcciones para ambas vulnerabilidades antes del 27 de septiembre de 2026.

Contexto

El catálogo de Vulnerabilidades Conocidas Explotadas (KEV) es una lista viva mantenida por CISA que rastrea vulnerabilidades con explotación activa conocida. A diferencia de las bases de datos generales de vulnerabilidades que enumeran cualquier posible debilidad, el catálogo KEV se centra en las amenazas que están siendo utilizadas actualmente por atacantes en el mundo real. Su inclusión en este catálogo desencadena plazos obligatorios de remediación para las agencias federales de EE. UU. y sirve como una señal de alta prioridad para las organizaciones privadas. El objetivo es reducir la ventana de oportunidad para los atacantes forzando el parcheo rápido de los fallos más peligrosos y activamente utilizados.

Las vulnerabilidades de recorrido de ruta permiten a los atacantes navegar fuera de la estructura de directorios prevista de una aplicación web, lo que a menudo conduce al acceso o subida no autorizados de archivos. Los fallos de autorización incorrecta, como el de Adobe Commerce, ocurren cuando el sistema no verifica correctamente si un usuario tiene permiso para realizar una acción específica o acceder a ciertos datos. En plataformas de comercio electrónico, esto puede ser particularmente devastador, ya que puede permitir que un usuario vea o modifique el historial de pedidos, la información personal o los detalles de pago de otro usuario sin necesitar sus credenciales.

Por qué importa

Para los equipos que ejecutan instancias autoalojadas de WSO2 o Adobe Commerce, esta noticia indica un riesgo inmediato y tangible. El hecho de que la explotación fuera observada semanas antes de la inclusión formal en el listado KEV significa que muchas organizaciones pueden haber estado expuestas durante ese intervalo. WSO2 se utiliza ampliamente en sectores críticos como banca, gobierno y telecomunicaciones, lo que lo convierte en un objetivo de alto valor. Retrasar los parches hasta que se actualice un aviso formal o hasta que las herramientas internas de escaneo alcancen la situación podría dejar los sistemas abiertos a la ejecución remota de código, que a menudo es precursora del despliegue de ransomware o la exfiltración de datos.

El fallo de Adobe Commerce destaca el peligro de las tomas de control silenciosas de cuentas. Dado que la vulnerabilidad no requiere interacción del usuario, las víctimas no sabrán que su sesión ha sido secuestrada hasta que noten cambios no autorizados o filtraciones de datos. Para empresas medianas que gestionan su propia infraestructura de comercio electrónico, esto plantea un riesgo significativo de responsabilidad legal. La confianza del cliente es frágil, y una brecha que involucre el acceso a datos privados puede tener daños reputacionales a largo plazo más allá de la limpieza técnica inmediata. La velocidad con la que los atacantes pasaron del descubrimiento a la explotación subraya la necesidad de una monitorización proactiva en lugar de un parcheo reactivo.

Qué puedes hacer

  • Parchea inmediatamente todas las instancias de WSO2 API Control Plane, API Manager, Traffic Manager y Universal Gateway para abordar CVE-2026-5430.
  • Aplica las últimas actualizaciones de seguridad para Adobe Commerce y Magento para corregir CVE-2026-71362, incluso si Adobe no ha confirmado formalmente la explotación en su aviso.
  • Revisa los registros del servidor web en busca de actividades inusuales de subida de archivos o patrones inesperados de uso de tokens JWT desde mediados de septiembre de 2026.
  • Audita los registros de sesiones de clientes para detectar señales de cambio de sesión o acceso no autorizado a cuentas de usuario en tu plataforma de comercio electrónico.
  • Asegúrate de que tus sistemas de detección de intrusiones estén configurados para marcar intentos de recorrido de ruta y solicitudes de autorización anormales.
  • Verifica que tus sistemas de copia de seguridad estén aislados y actualizados para facilitar una recuperación rápida en caso de una explotación exitosa.

Más noticias

Todas las noticias