Las vulnerabilidades de WSO2 y Adobe Commerce, aprovechadas en ataques, se han añadido a la lista KEV de la CISA
La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos incorporó un par de fallas críticas de seguridad a su lista de vulnerabilidades explotadas conocidas, tras registrarse pruebas de su aprovechamiento en ataques reales. Los problemas afectan a plataformas de WSO2, así como a Adobe Commerce y Magento.
El primer fallo añadido corresponde al entorno de WSO2, el cual presenta una vulnerabilidad de salto de directorio que habilita la carga sin restricciones de archivos y la ejecución remota de código. Investigadores de amenazas detectaron ataques dirigidos contra esta debilidad mediante el uso de tokens falsificados, observando actividad maliciosa en entornos simulados semanas antes de su inclusión oficial en el catálogo. Debido a la amplia utilización de esta tecnología en sectores como banca, telecomunicaciones y administraciones públicas, se advierte que los atacantes disponen de ventaja temporal antes de la mitigación.
La segunda deficiencia incorporada afecta a Adobe Commerce y Magento debido a un problema de autorización incorrecta que facilita la obtención de privilegios elevados sobre recursos protegidos sin requerir la interacción de usuarios. Firmas de seguridad en comercio electrónico identificaron y bloquearon intentos de ataque que permitían cambiar sesiones de usuarios para acceder a información confidencial ajena. Las autoridades correspondientes han emitido directrices para que las agencias federales implementen las correcciones necesarias antes de finalizar el plazo establecido en septiembre de 2026.