CISA הוסיפה השבוע לקטלוג הפגיעויות המנוצלות (KEV) שתי פגיעויות קריטיות נפרדות שכבר נמצאות תחת ניצול פעיל בשטח: פגיעות עקיפת אימות במוצרי WSO2 המאפשרת השתלטות מלאה על המערכת, ופגיעות בהרשאות ב-Adobe Commerce ו-Magento המאפשרת חטיפת חשבונות לקוחות. סוכנויות פדרליות אמריקאיות נדרשות לתקן עד 27.9.2026, אך שתי הפגיעויות רלוונטיות לכל ארגון שמריץ את המוצרים הללו.

| מזהה | מוצר וגרסאות מושפעות | חומרה (CVSS) | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|
CVE-2026-5430 |
WSO2 API Manager, API Control Plane, Traffic Manager, Universal Gateway — גרסאות 4.1.0–4.6.0 (בהתאם למוצר) | 9.8–10.0 (קריטית; תלוי בפריסה) | כן — ניסיונות תועדו מאז 13.9.2026 | קיים תיקון, יש לעדכן |
CVE-2026-71362 |
Adobe Commerce 2.4.4–2.4.9, Magento Open Source 2.4.6–2.4.9 | 9.1 (קריטית) | כן — ניסיונות תועדו מאז אוגוסט 2026 | תוקן ב-APSB26-92 (11.8.2026) |
מה קרה
הפגיעות ב-WSO2 נובעת מאימות לקוי של טוקן JWT — כאשר הטוקן חתום באלגוריתם לא נתמך, המערכת מאפשרת מעקף שמוביל לגישה בלתי מורשית, ולפי חברת watchTowr גם להעלאת קבצים ללא הגבלה ולהרצת קוד מרחוק. ניסיונות ניצול תועדו כנגד מלכודות דבש (honeypots) החל מ-13.9.2026. הפגיעות ב-Adobe Commerce ו-Magento נובעת מכשל בשיוך זהות הלקוח להפעלת ה-session, ומאפשרת לתוקף "להחליף" הפעלה של לקוח אחר ולקבל גישה לחשבונו — כולל מידע פרטי — ללא צורך באימות. חברת Sansec זיהתה וחסמה ניסיונות ניצול כבר באוגוסט, ונרשמה גם פנייה חשודה מכתובת IP אוסטרלית ב-10.9.2026.
נקודות לשים לב
- בדוק אם אתה מריץ אחד ממוצרי WSO2 שברשימה בטווח הגרסאות שצוין, ועדכן לגרסה המתוקנת בהקדם — פריסות multi-tenant חשופות ברמת החומרה המקסימלית.
- בעלי חנויות על Adobe Commerce או Magento שטרם עדכנו ל-APSB26-92 צריכים לעשות זאת מיידית — הפגיעות מנוצלת כבר כחודש וחצי.
- בדוק ביומני המערכת (logs) ניסיונות החלפת הפעלה (session) חריגים או גישה לא צפויה לחשבונות לקוחות ב-Adobe Commerce.
- הצטרפות ל-KEV מחייבת רק סוכנויות פדרליות אמריקאיות בלוח הזמנים הרשמי, אך ארגון פרטי לא צריך לחכות — שתי הפגיעויות תחת ניצול פעיל ומתועד.
- אין לך את אחד המוצרים הללו אך יש לך יישומי צד שלישי המתחברים אליהם (למשל אינטגרציות API מול WSO2)? בדוק גם שם חשיפה עקיפה.
מקורות: The Hacker News · CISA

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.