Агентство по кибербезопасности и защите инфраструктуры США (CISA) расширило каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией в реальных атаках) двумя записями. Попадание в этот список означает, что проблемы уже используют злоумышленники, а не просто описали теоретически. Первая затрагивает несколько продуктов WSO2 и открывает путь к захвату учётных записей, включая административные. Вторая касается Adobe Commerce и Magento Open Source и позволяет получить доступ к ресурсам, которые атакующему не предназначены. Оценки по шкале CVSS у них высокие - 10.0 и 9.1.
Детали уязвимостей
WSO2 поставляет промежуточное ПО (прослойку между приложениями и инфраструктурой) для управления программными интерфейсами. Такие системы стоят в банках, у телеком-операторов, в государственных сервисах, где через единый шлюз проходят запросы к десяткам внутренних служб. Уязвимость CVE-2026-5430 кроется в проверке токенов JWT (компактный формат токена доступа, подлинность которого подтверждают цифровой подписью). Механизм аутентификации принимает токены, подписанные алгоритмами, которые в конфигурации не заданы и не поддерживаются.
Злоумышленник собирает токен с неподдерживаемым алгоритмом подписи. Система проверяет его некорректно и пропускает внутрь. Учётные данные для этого не нужны - хватает сетевого доступа к точке входа. Дальше атакующий действует от имени того, чей токен он подделал, вплоть до администратора. Разработчик описывает последствия как полный захват учётной записи. В многопользовательских конфигурациях оценка достигает 10.0, в однотенантных падает до 9.8, потому что воздействие остаётся внутри одного доверенного домена.
Под удар попали Universal Gateway, Traffic Manager, API Control Plane, API Manager и вспомогательная библиотека для работы с REST-интерфейсом управления. Исправленные сборки вышли в ветках 4.5 и 4.6, причём номера обновлений у разных продуктов отличаются. В каталоге CISA запись обозначена как обход пути, тогда как в самой записи CVE речь идёт об обходе аутентификации. Расхождение способно запутать администраторов при поиске патчей. Ориентироваться стоит на идентификатор CVE-2026-5430 и уведомление поставщика.
Вторая уязвимость, CVE-2026-71362, относится к классу некорректной авторизации. Проверка прав в Adobe Commerce и Magento Open Source выстроена так, что часть запросов проходит без должного контроля. Пользователь получает доступ к объектам и операциям, которые ему не положены, и повышает свои привилегии. Взаимодействие с жертвой не требуется: всё решается одним запросом к серверу. Оценка 9.1 отражает высокий риск для конфиденциальности и целостности данных, хотя доступность системы уязвимость не затрагивает.
Для интернет-магазина захват административного доступа означает многое. В чужих руках оказываются базы заказов, персональные данные покупателей, история платежей. Атакующий может менять цены, подменять страницы оформления заказа, добавлять сторонние скрипты, которые собирают данные банковских карт прямо в момент ввода. Платформа обслуживает тысячи торговых площадок, поэтому одна ошибка в проверке прав быстро превращается в общую проблему для всего сегмента электронной коммерции.
Исправления для Adobe Commerce и Magento Open Source вошли в августовские сборки 2026 года. Июльские версии остаются уязвимыми, и обновлять нужно не только ядро платформы, но и модуль для корпоративных закупок. После установки патчей имеет смысл просмотреть журналы административных действий за последние недели. Полезно также сменить пароли привилегированных учётных записей и завершить активные сессии, если есть подозрение на проникновение.
Администраторам WSO2 стоит проверить, какие алгоритмы подписи разрешены в настройках проверки токенов. Если список шире, чем требуется для работы сервисов, лишние варианты лучше убрать. После обновления разумно отозвать действующие токены и провести ротацию ключей подписи, поскольку нет гарантий, что подделанными токенами не пользовались раньше. Отдельного внимания требуют учётные записи с расширенными правами: именно они дают наибольший эффект при эксплуатации.
Обе истории объединяет одно - слабое место обнаружилось не в шифровании и не в сетевом периметре, а в логике проверки прав и подписей. Такие ошибки не видны сканерам уязвимостей и не проявляются в тестах, пока кто-то не начнёт целенаправленно подбирать обход. Попадание в KEV обязывает федеральные агентства США закрыть проблемы в сжатые сроки. Для всех остальных это сигнал переставить обновления в начало очереди, не дожидаясь планового окна обслуживания.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-71362
- https://www.cve.org/CVERecord?id=CVE-2026-5430
- https://www.cisa.gov/news-events/alerts/2026/09/24/cisa-adds-two-known-exploited-vulnerabilities-catalog