Detalle de la noticia

Vulnerabilidad

Las vulnerabilidades de WSO2 y Adobe Commerce, aprovechadas en ataques, se han añadido a la lista KEV de la CISA

Fuente: The Hacker News Publicado: 25/09/2026 · 04:46 UTC
Compartir:
Vulnerabilidad Las vulnerabilidades de WSO2 y Adobe Commerce, aprovechadas en ataques, se han añadido a la lista KEV de la CISA
Imagen: The Hacker News

La Agen­cia de Ci­ber­se­gu­ri­dad y Se­gu­ri­dad de In­fra­es­truc­tu­ra de Es­ta­dos Uni­dos in­cor­po­ró un par de fa­llas crí­ti­cas de se­gu­ri­dad a su lista de vul­ne­ra­bi­li­da­des ex­plo­ta­das co­no­ci­das, tras re­gis­trar­se prue­bas de su apro­ve­cha­mien­to en ata­ques reales. Los pro­ble­mas afec­tan a pla­ta­for­mas de WSO2, así como a Adobe Com­mer­ce y Ma­gen­to.

El pri­mer fallo aña­di­do co­rres­pon­de al en­torno de WSO2, el cual pre­sen­ta una vul­ne­ra­bi­li­dad de salto de di­rec­to­rio que ha­bi­li­ta la carga sin res­tric­cio­nes de ar­chi­vos y la eje­cu­ción re­mo­ta de có­di­go. In­ves­ti­ga­do­res de ame­na­zas de­tec­ta­ron ata­ques di­ri­gi­dos con­tra esta de­bi­li­dad me­dian­te el uso de to­kens fal­si­fi­ca­dos, ob­ser­van­do ac­ti­vi­dad ma­li­cio­sa en en­tor­nos si­mu­la­dos se­ma­nas antes de su in­clu­sión ofi­cial en el ca­tá­lo­go. De­bi­do a la am­plia uti­li­za­ción de esta tec­no­lo­gía en sec­to­res como banca, te­le­co­mu­ni­ca­cio­nes y ad­mi­nis­tra­cio­nes pú­bli­cas, se ad­vier­te que los ata­can­tes dis­po­nen de ven­ta­ja tem­po­ral antes de la mi­ti­ga­ción.

La se­gun­da de­fi­cien­cia in­cor­po­ra­da afec­ta a Adobe Com­mer­ce y Ma­gen­to de­bi­do a un pro­ble­ma de au­to­ri­za­ción in­co­rrec­ta que fa­ci­li­ta la ob­ten­ción de pri­vi­le­gios ele­va­dos sobre re­cur­sos pro­te­gi­dos sin re­que­rir la in­ter­ac­ción de usua­rios. Fir­mas de se­gu­ri­dad en co­mer­cio elec­tró­ni­co iden­ti­fi­ca­ron y blo­quea­ron in­ten­tos de ata­que que per­mi­tían cam­biar se­sio­nes de usua­rios para ac­ce­der a in­for­ma­ción con­fi­den­cial ajena. Las au­to­ri­da­des co­rres­pon­dien­tes han emi­ti­do di­rec­tri­ces para que las agen­cias fe­de­ra­les im­ple­men­ten las co­rrec­cio­nes ne­ce­sa­rias antes de fi­na­li­zar el plazo es­ta­ble­ci­do en sep­tiem­bre de 2026.