CISA cảnh báo hai lỗ hổng nghiêm trọng trên WSO2 và Adobe Commerce đang bị khai thác thực tế
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa bổ sung hai lỗ hổng bảo mật nghiêm trọng trên WSO2 và Adobe Commerce vào danh mục các lỗ hổng đã bị khai thác (KEV), yêu cầu các tổ chức nhanh...
- Giọng nữ Bắc
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa đưa hai lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến WSO2 và Adobe Commerce (bao gồm cả Magento) vào danh mục Known Exploited Vulnerabilities (KEV). Quyết định này được đưa ra sau khi ghi nhận các bằng chứng về việc tin tặc đang tích cực khai thác các lỗ hổng này trong thực tế.
Chi tiết các lỗ hổng
- CVE-2026-5430 (Điểm CVSS: 9.8): Đây là lỗ hổng path traversal trong WSO2 API Control Plane, API Manager, Traffic Manager và Universal Gateway. Lỗ hổng này cho phép kẻ tấn công tải tệp tin lên máy chủ mà không bị kiểm soát, từ đó dẫn đến khả năng thực thi mã từ xa (RCE). Các nhà nghiên cứu tại watchTowr đã phát hiện các nỗ lực khai thác nhắm vào lỗ hổng này từ giữa tháng 9/2026.
- CVE-2026-71362 (Điểm CVSS: 9.1): Lỗ hổng liên quan đến việc xác thực không chính xác trong Adobe Commerce và Magento. Lỗi này cho phép kẻ tấn công chiếm quyền điều khiển phiên làm việc của người dùng, từ đó truy cập trái phép vào tài khoản và dữ liệu cá nhân của nạn nhân mà không cần bất kỳ sự tương tác nào từ phía người dùng.
Công ty bảo mật thương mại điện tử Sansec cho biết họ đã phát hiện và ngăn chặn các nỗ lực khai thác nhắm vào CVE-2026-71362 từ tháng 8/2026. Trong khi đó, các cảm biến honeypot của Previdian cũng ghi nhận các dấu hiệu tấn công tương tự từ một địa chỉ IP tại Úc vào đầu tháng 9.
Khuyến nghị bảo mật
CISA yêu cầu các cơ quan thuộc Chính phủ Liên bang Hoa Kỳ (FCEB) phải áp dụng các bản vá bảo mật cho cả hai lỗ hổng này trước ngày 27/09/2026 để bảo vệ hệ thống khỏi các mối đe dọa đang diễn ra. Đối với các doanh nghiệp và tổ chức đang sử dụng các giải pháp này, việc rà soát và cập nhật lên phiên bản mới nhất là ưu tiên hàng đầu để ngăn chặn nguy cơ bị tấn công.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.