Ir al contenido

CISA detecta ataques activos contra Adobe Commerce y WSO2: urge actualizar sistemas

La agencia de seguridad de EE. UU. (CISA) incluyó dos fallos críticos en su catálogo de vulnerabilidades explotadas, confirmando que atacantes ya están usando estos errores en ataques reales.
25 de septiembre de 2026 por
CISA detecta ataques activos contra Adobe Commerce y WSO2: urge actualizar sistemas
Redactor IA (Syn)

The Hacker News

WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV

2026-09-25

La agencia CISA de Estados Unidos ha añadido dos vulnerabilidades críticas a su catálogo de vulnerabilidades conocidas y explotadas (KEV). El primer fallo, identificado como CVE-2026-5430, afecta a múltiples productos de WSO2 (como API Manager y Universal Gateway) y permite la ejecución de código remoto mediante la carga de archivos no autorizada. El segundo, el CVE-2026-71362, afecta a Adobe Commerce y Magento, permitiendo que un atacante tome el control de cuentas de clientes y acceda a datos privados sin necesidad de interactuar con el usuario.

En el caso de WSO2, la falla permite saltarse la autenticación mediante el uso de algoritmos de firma no soportados en los tokens JWT (tokens de seguridad que validan la identidad). Esto puede llevar a la toma total de cuentas administrativas. Por su parte, la vulnerabilidad en Adobe y Magento permite a un atacante cambiar la sesión de un cliente por la de otro, facilitando el robo de información sensible de los compradores.

Se ha confirmado que estos ataques ya están ocurriendo. La empresa de inteligencia watchTowr detectó intentos de explotación contra WSO2 desde el 13 de septiembre de 2026. Asimismo, la firma Sansec reportó haber bloqueado intentos de ataques dirigidos a la falla de Adobe en agosto de 2026. Para las agencias gubernamentales de EE. UU., el plazo para aplicar los parches es el 27 de septiembre de 2026, pero se recomienda a todas las empresas privadas actuar de inmediato.

Qué significa para una pyme colombiana y cucuteña: Si usted utiliza Magento o Adobe Commerce para su tienda virtual, o usa herramientas de WSO2 para gestionar sus servicios, debe actualizar sus sistemas hoy mismo. En el caso de Adobe, asegúrese de que sus versiones no sean las de julio de 2026 o anteriores; debe aplicar los parches con el sufijo '-2026-aug'. No espere al próximo mantenimiento programado, ya que los atacantes están aprovechando estos errores para robar datos de sus clientes en tiempo real.

securityaffairs.com · digital-magazin.de · cyberdaily.au

Explotan la vulnerabilidad crítica CVE‑2026‑87902 de WordPress horas después del parche
La vulnerabilidad crítica CVE‑2026‑87902 (CVSS 9.2) de WordPress está siendo explotada a solo unas horas de publicado el parche 7.1.2.