Sécurité et confidentialité

La CISA ajoute des failles activement exploitées de WSO2 et Adobe Commerce au catalogue KEV

La CISA a ajouté deux vulnérabilités critiques affectant WSO2 et Adobe Commerce à son catalogue des vulnérabilités connues et exploitées (KEV) en raison d'attaques actives.

Un bouclier numérique fissuré protégeant des serveurs contre des flèches d'attaque
Illustration créée pour cet article

Traduit automatiquement depuis l’original en anglais.

L'Agence américaine pour la cybersécurité et la sécurité des infrastructures (CISA) a ajouté jeudi deux failles de sécurité critiques affectant WSO2 et Adobe Commerce à son catalogue des vulnérabilités connues et exploitées (KEV). Cette décision fait suite à la confirmation que des acteurs malveillants exploitent activement ces faiblesses dans des environnements réels, ce qui entraîne des recommandations urgentes de remédiation pour les agences fédérales et les opérateurs du secteur privé.

Ce qui s'est passé

La première vulnérabilité, identifiée sous le code CVE-2026-5430, présente un score CVSS de 9,8. Il s'agit d'une faille de traversée de chemin (path traversal) présente dans plusieurs composants WSO2, notamment l'API Control Plane, l'API Manager, le Traffic Manager et l'Universal Gateway. Une exploitation réussie permet à un attaquant de téléverser des fichiers sans restriction, ce qui peut conduire à une exécution de code à distance sur le serveur affecté. La seconde faille, CVE-2026-71362, affiche un score CVSS de 9,1 et touche Adobe Commerce et Magento. Ce bug d'autorisation incorrecte permet aux attaquants d'obtenir un accès privilégié à des ressources sensibles sans aucune interaction de l'utilisateur.

Les preuves d'une exploitation active de la faille WSO2 sont apparues rapidement. L'entreprise de sécurité watchTowr a signalé avoir observé des tentatives d'exploitation dans la nature contre ses honeypots dès le 13 septembre 2026. Les chercheurs ont capturé des jetons JWT falsifiés ciblant cette vulnérabilité et ont reproduit l'exploit eux-mêmes, confirmant que les attaquants agissaient sur la faille avant que les détails techniques publics ne soient largement disponibles. Yordan Ganchev, spécialiste principal du renseignement sur les menaces chez watchTowr, a noté que « les attaquants disposent déjà de jours, voire dans ce cas de semaines, pour agir » au moment où une vulnérabilité atteint le catalogue KEV.

Concernant la vulnérabilité Adobe Commerce et Magento, la société néerlandaise de sécurité e-commerce Sansec a détecté et bloqué des tentatives d'exploitation en août 2026. La faille permet aux attaquants de basculer la session d'un client vers le compte d'un autre utilisateur, accordant ainsi un accès aux données privées. De plus, la télémétrie de Previdian a montré qu'une seule adresse IP provenant d'Australie tentait d'exploiter cette faille contre leurs capteurs honeypot le 10 septembre 2026. Bien qu'Adobe n'ait pas encore mis à jour son avis pour confirmer formellement le statut d'exploitation, la présence de ces tentatives dans plusieurs flux indépendants suggère une activité coordonnée.

Détails clés

  • La CISA a ajouté CVE-2026-5430 (WSO2) et CVE-2026-71362 (Adobe Commerce/Magento) au catalogue KEV jeudi.
  • CVE-2026-5430 est une vulnérabilité de traversée de chemin avec un score CVSS de 9,8, permettant le téléversement de fichiers sans restriction et l'exécution de code à distance.
  • CVE-2026-71362 est une vulnérabilité d'autorisation incorrecte avec un score CVSS de 9,1, permettant le détournement de session et l'accès non autorisé aux données.
  • WatchTowr a observé une exploitation active de la faille WSO2 utilisant des jetons JWT falsifiés dès le 13 septembre 2026.
  • Sansec a bloqué des tentatives d'exploitation pour la faille Adobe en août 2026, notant qu'elle permet le changement de sessions clients.
  • Les agences du Federal Civilian Executive Branch (FCEB) doivent appliquer les correctifs pour les deux vulnérabilités d'ici le 27 septembre 2026.

Contexte

Le catalogue des vulnérabilités connues et exploitées (KEV) est une liste vivante maintenue par la CISA qui suit les vulnérabilités faisant l'objet d'une exploitation active connue. Contrairement aux bases de données générales de vulnérabilités qui listent toutes les faiblesses possibles, le catalogue KEV se concentre sur les menaces actuellement utilisées par les attaquants dans la nature. L'inclusion dans ce catalogue déclenche des délais de remédiation obligatoires pour les agences fédérales américaines et sert de signal de haute priorité pour les organisations privées. L'objectif est de réduire la fenêtre d'opportunité pour les attaquants en imposant un patching rapide des failles les plus dangereuses et activement utilisées.

Les vulnérabilités de traversée de chemin permettent aux attaquants de naviguer hors de la structure de répertoire prévue d'une application web, conduisant souvent à un accès ou un téléversement de fichiers non autorisés. Les failles d'autorisation incorrecte, comme celle d'Adobe Commerce, surviennent lorsque le système ne vérifie pas correctement si un utilisateur a la permission d'effectuer une action spécifique ou d'accéder à des données spécifiques. Dans les plateformes e-commerce, cela peut être particulièrement dévastateur, car cela peut permettre à un utilisateur de consulter ou modifier l'historique des commandes, les informations personnelles ou les détails de paiement d'un autre utilisateur sans avoir besoin de ses identifiants.

Pourquoi c'est important

Pour les équipes gérant des instances auto-hébergées de WSO2 ou Adobe Commerce, cette nouvelle indique un risque immédiat et tangible. Le fait que l'exploitation ait été observée plusieurs semaines avant l'inscription formelle au catalogue KEV signifie que de nombreuses organisations ont pu être exposées durant cet intervalle. WSO2 est largement utilisé dans des secteurs critiques tels que la banque, le gouvernement et les télécommunications, ce qui en fait une cible de grande valeur. Retarder les correctifs jusqu'à la mise à jour d'un avis formel ou jusqu'à ce que les outils de scan internes rattrapent leur retard pourrait laisser les systèmes ouverts à l'exécution de code à distance, qui est souvent un précurseur du déploiement de ransomware ou de l'exfiltration de données.

La faille Adobe Commerce met en évidence le danger des prises de contrôle de compte silencieuses. Parce que la vulnérabilité ne nécessite aucune interaction de l'utilisateur, les victimes ne sauront pas que leur session a été détournée tant qu'elles ne remarqueront pas de modifications non autorisées ou de fuites de données. Pour les entreprises de taille moyenne gérant leur propre infrastructure e-commerce, cela pose un risque significatif en matière de responsabilité. La confiance des clients est fragile, et une violation impliquant l'accès à des données privées peut avoir des dommages réputationnels à long terme au-delà du nettoyage technique immédiat. La rapidité avec laquelle les attaquants sont passés de la découverte à l'exploitation souligne la nécessité d'une surveillance proactive plutôt que d'un patching réactif.

Que pouvez-vous faire

  • Appliquez immédiatement des correctifs sur toutes les instances WSO2 API Control Plane, API Manager, Traffic Manager et Universal Gateway pour traiter CVE-2026-5430.
  • Appliquez les dernières mises à jour de sécurité pour Adobe Commerce et Magento afin de corriger CVE-2026-71362, même si Adobe n'a pas formellement confirmé l'exploitation dans son avis.
  • Examinez les journaux du serveur web pour détecter des activités inhabituelles de téléversement de fichiers ou des modèles d'utilisation de jetons JWT inattendus depuis la mi-septembre 2026.
  • Auditez les journaux de session client pour repérer des signes de changement de session ou d'accès non autorisé aux comptes utilisateurs dans votre plateforme e-commerce.
  • Assurez-vous que vos systèmes de détection d'intrusion sont configurés pour signaler les tentatives de traversée de chemin et les demandes d'autorisation anormales.
  • Vérifiez que vos systèmes de sauvegarde sont isolés et à jour pour faciliter une récupération rapide en cas d'exploitation réussie.

Autres actualités

Toutes les actualités