CISA advierte sobre vulnerabilidades en SharePoint, WSO2 y Adobe Commerce explotadas en ataques

La Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) ha emitido una advertencia sobre la explotación activa de una vulnerabilidad crítica de omisión de autenticación, identificada como CVE-2026-5430, que afecta a varios productos del proveedor de software empresarial WSO2. Además, la agencia añadió a su catálogo de vulnerabilidades conocidas explotadas (KEV) otra falla crítica en Adobe Commerce, registrada como CVE-2026-71362.

Los atacantes también están aprovechando otras dos vulnerabilidades: una inyección de código de alta severidad en Microsoft SharePoint (CVE-2026-65660) y una omisión del flujo de trabajo de la máquina de estados SSH previa a la autenticación, de severidad media, en Mikrotik RouterOS (CVE-2026-67279).

Para los dos fallos críticos incluidos en el catálogo KEV, las agencias federales que utilicen los productos afectados tienen hasta el domingo 27 de septiembre para aplicar las actualizaciones o mitigaciones recomendadas, o bien dejar de usarlos. En el caso de SharePoint y Mikrotik RouterOS, el plazo se extiende hasta el lunes 28 de septiembre.

Detalles de CVE-2026-5430 en productos WSO2

La vulnerabilidad CVE-2026-5430 recibió la puntuación máxima de severidad y afecta a WSO2 API Manager en sus versiones 4.1.0 a 4.6.0, así como a API Control Plane, Traffic Manager y Universal Gateway en versiones 4.5.0 y 4.6.0. Según el aviso original del proveedor, publicado el 3 de mayo, un atacante que explote con éxito esta falla podría comprometer cuentas administrativas y tomar el control total del sistema. El problema radica en que el mecanismo de autenticación JWT acepta tokens firmados con un algoritmo no soportado.

CISA no ha proporcionado detalles sobre los ataques, pero la firma de seguridad watchTowr anunció el 15 de septiembre que sus honeypots capturaron intentos de explotación. Los investigadores observaron un número limitado de intentos desde una única dirección IP el 13 de septiembre, utilizando tokens JWT falsificados contra un producto WSO2. Sin embargo, el atacante apuntó al producto equivocado para CVE-2026-5430. watchTowr reprodujo el ataque en el producto correcto, donde un token falsificado podría exponer puntos finales de API y credenciales de aplicaciones.

Su tecnología es utilizada por casi 1.000 clientes en banca, gobierno, telecomunicaciones y logística. Las organizaciones de estos sectores no pueden permitirse esperar a que se confirme formalmente la explotación. — Yordan Ganchev, especialista en inteligencia de amenazas de watchTowr.

Adobe Commerce y otras vulnerabilidades

La segunda falla crítica añadida al KEV es CVE-2026-71362, una vulnerabilidad de autorización incorrecta en las plataformas de comercio electrónico Adobe Commerce y Magento. La empresa de seguridad en comercio electrónico Sansec observó que CVE-2026-71362 está siendo explotada en el wild, y señaló que los actores de amenazas no necesitan "ninguna cuenta existente, privilegios de administrador ni interacción del usuario" para aprovecharla.

Aunque la fecha límite para que las agencias federales mitiguen ambas vulnerabilidades es el 27 de septiembre, CISA insta a todas las organizaciones a tomar medidas y priorizar la solución de los problemas de seguridad incluidos en el catálogo KEV.

Contexto adicional y recursos

El artículo original incluye una invitación a un seminario digital sobre ataques impulsados por IA, con la participación de expertos como Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian. También se enumeran artículos relacionados sobre la explotación activa de fallos en el kernel de Linux, Zimbra, Progress LoadMaster, Cisco FMC y Roundcube.

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *