ΑρχικήSecurityWSO2 και Adobe Commerce: Κρίσιμες ευπάθειες στον Κατάλογο KEV της CISA

WSO2 και Adobe Commerce: Κρίσιμες ευπάθειες στον Κατάλογο KEV της CISA

Η CISA (U.S. Cybersecurity and Infrastructure Security Agency) πρόσθεσε δύο κρίσιμες ευπάθειες που αφορούν τα WSO2 και Adobe Commerce στον κατάλογο Known Exploited Vulnerabilities (KEV), επιβεβαιώνοντας ότι και οι δύο αδυναμίες εκμεταλλεύονται ενεργά από κακόβουλους παράγοντες. Πρόκειται για ευπάθειες με εξαιρετικά υψηλά σκορ CVSS, που θέτουν σε κίνδυνο οργανισμούς παγκοσμίως, συμπεριλαμβανομένων κυβερνητικών υπηρεσιών και επιχειρήσεων ηλεκτρονικού εμπορίου. Οι αρμόδιες αρχές καλούν άμεσα σε εφαρμογή των διαθέσιμων patches.

WSO2 και Adobe Commerce κρίσιμες ευπάθειες CISA KEV catalog

Η ένταξη των δύο αυτών ευπαθειών στο KEV catalog της CISA δεν είναι τυχαία. Ο κατάλογος αυτός αποτελεί ουσιαστικά μια «μαύρη λίστα» γνωστών και ενεργά εκμεταλλευόμενων αδυναμιών, η οποία χρησιμοποιείται ως οδηγός προτεραιοτήτων για τις ομάδες ασφαλείας. Κάθε φορά που μια ευπάθεια εντάσσεται σε αυτόν, σημαίνει ότι υπάρχουν αδιάσειστα στοιχεία πραγματικής εκμετάλλευσής της — δεν είναι απλώς θεωρητική απειλή. Αυτό καθιστά την άμεση αντίδραση επιτακτική ανάγκη για κάθε οργανισμό που χρησιμοποιεί τα επηρεαζόμενα προϊόντα.

Το πλαίσιο των επιθέσεων είναι ιδιαίτερα ανησυχητικό: από τη μία πλευρά, η ευπάθεια στο WSO2 επιτρέπει remote code execution (RCE) μέσω ανεξέλεγκτης μεταφόρτωσης αρχείων, ενώ από την άλλη, η αδυναμία στο Adobe Commerce και το Magento δίνει τη δυνατότητα σε επιτιθέμενους να αποκτήσουν πρόσβαση σε λογαριασμούς πελατών και ευαίσθητα δεδομένα χωρίς καμία αλληλεπίδραση με τον χρήστη. Και οι δύο σενάρια αντιπροσωπεύουν σοβαρές απειλές για την ακεραιότητα και την εμπιστευτικότητα των δεδομένων.

Δείτε επίσης: CVE-2026-5430: Κρίσιμη ευπάθεια WSO2 API Manager υπό ενεργή εκμετάλλευση

WSO2: Η ευπάθεια CVE-2026-5430 και ο κίνδυνος Remote Code Execution

Η ευπάθεια CVE-2026-5430 έχει λάβει CVSS score 9.8. Πρόκειται για μια αδυναμία τύπου path traversal που επηρεάζει πολλαπλά προϊόντα της WSO2, συγκεκριμένα το API Control Plane, το API Manager, το Traffic Manager και το Universal Gateway. Η εκμετάλλευσή της επιτρέπει σε έναν επιτιθέμενο να ανεβάσει αρχεία χωρίς κανέναν περιορισμό, οδηγώντας τελικά σε remote code execution — δηλαδή στην εκτέλεση αυθαίρετου κώδικα στον διακομιστή-στόχο.

Η εταιρεία κυβερνοασφάλειας watchTowr ανέφερε ότι εντόπισε προσπάθειες εκμετάλλευσης της CVE-2026-5430 στα honeypots της τουλάχιστον από τις 13 Σεπτεμβρίου 2026 — περίπου μία εβδομάδα πριν η CISA προσθέσει επίσημα την ευπάθεια στο KEV catalog. Αυτό σημαίνει ότι οι επιτιθέμενοι είχαν ήδη αρχίσει να εκμεταλλεύονται ενεργά το κενό ασφαλείας πριν ακόμα εκδοθεί επίσημη προειδοποίηση από τις αρχές. Η χρήση honeypots από ερευνητές ασφαλείας αποτελεί κρίσιμο εργαλείο για την έγκαιρη ανίχνευση τέτοιων επιθέσεων.

Τα προϊόντα WSO2 χρησιμοποιούνται ευρέως από επιχειρήσεις και κυβερνητικούς οργανισμούς για τη διαχείριση APIs και την ενσωμάτωση υπηρεσιών. Η δυνατότητα RCE σε τέτοια συστήματα μπορεί να οδηγήσει σε πλήρη παραβίαση υποδομών, κλοπή δεδομένων, εγκατάσταση malware ή ακόμα και ransomware. Ο κίνδυνος είναι ιδιαίτερα υψηλός για οργανισμούς που εκθέτουν τα συστήματα WSO2 απευθείας στο διαδίκτυο χωρίς επαρκή προστασία.

WSO2 - SecNews.gr

Adobe Commerce και Magento: Ο αντίκτυπος στο ηλεκτρονικό εμπόριο

Η δεύτερη ευπάθεια, CVE-2026-71362, αφορά το Adobe Commerce και το Magento — δύο από τις πιο δημοφιλείς πλατφόρμες ηλεκτρονικού εμπορίου παγκοσμίως. Με CVSS score 9.1, η αδυναμία κατηγοριοποιείται ως «incorrect authorization» και επιτρέπει σε έναν επιτιθέμενο να αποκτήσει αυξημένη πρόσβαση σε ευαίσθητους πόρους χωρίς καμία αλληλεπίδραση με τον χρήστη-θύμα. Αυτό σημαίνει ότι η επίθεση μπορεί να πραγματοποιηθεί εντελώς αθόρυβα, χωρίς να χρειαστεί να εξαπατηθεί κάποιος χρήστης.

Η ολλανδική εταιρεία ασφαλείας ηλεκτρονικού εμπορίου Sansec ανέφερε ήδη από τον Αύγουστο 2026 ότι είχε εντοπίσει και αποκλείσει προσπάθειες εκμετάλλευσης της συγκεκριμένης αδυναμίας. Σύμφωνα με τη Sansec, «η ευπάθεια επιτρέπει στους επιτιθέμενους να μεταβούν από ένα customer session σε ένα άλλο customer account», δίνοντάς τους πρόσβαση στα δεδομένα του θύματος και στις ιδιωτικές πληροφορίες του. Πρακτικά, αυτό σημαίνει ότι ένας κακόβουλος χρήστης μπορεί να «υποδυθεί» άλλους πελάτες, να δει τις παραγγελίες τους, τα στοιχεία πληρωμής τους και άλλα ευαίσθητα δεδομένα.

Δείτε επίσης: Η Adobe διορθώνει zero-day στα Adobe Commerce & Magento

Επιπλέον, η εταιρεία Previdian ανέφερε ότι η τηλεμετρία της εντόπισε μια μεμονωμένη IP διεύθυνση από την Αυστραλία που επιχείρησε να εκμεταλλευτεί την ευπάθεια στοχεύοντας τους αισθητήρες honeypot της στις 10 Σεπτεμβρίου 2026. Αξίζει να σημειωθεί ότι η Adobe δεν έχει ακόμα ενημερώσει επίσημα τη συμβουλευτική της ανακοίνωση για να επιβεβαιώσει την κατάσταση εκμετάλλευσης, γεγονός που δημιουργεί ανησυχία για την ταχύτητα αντίδρασης της εταιρείας.

Το Magento και το Adobe Commerce χρησιμοποιούνται από εκατομμύρια ηλεκτρονικά καταστήματα παγκοσμίως, συμπεριλαμβανομένων πολλών ελληνικών επιχειρήσεων. Μια επιτυχής εκμετάλλευση της CVE-2026-71362 μπορεί να οδηγήσει σε μαζική διαρροή δεδομένων πελατών, παραβίαση στοιχείων πληρωμής και σοβαρές νομικές συνέπειες για τις επιχειρήσεις που δεν έχουν εφαρμόσει τις απαραίτητες ενημερώσεις ασφαλείας.

Εικόνα άρθρου: Critical Adobe ColdFusion Vulnerability Exploited in Attacks

Προθεσμία CISA και υποχρεώσεις για WSO2 και Adobe Commerce

Σύμφωνα με το The Hacker News, η CISA έχει ορίσει ως καταληκτική ημερομηνία για την εφαρμογή των διορθώσεων και για τις δύο ευπάθειες την 27η Σεπτεμβρίου 2026. Η οδηγία αυτή απευθύνεται κυρίως στις υπηρεσίες του Federal Civilian Executive Branch (FCEB) των ΗΠΑ, αλλά αποτελεί ισχυρή σύσταση για κάθε οργανισμό παγκοσμίως που χρησιμοποιεί τα επηρεαζόμενα προϊόντα. Η μη συμμόρφωση εντός της προθεσμίας μπορεί να έχει σοβαρές συνέπειες για την ασφάλεια των δικτύων.

Η ένταξη ευπαθειών στο KEV catalog έχει αποδειχθεί ένα από τα πιο αποτελεσματικά εργαλεία για την ευαισθητοποίηση και την επιτάχυνση της αντίδρασης των οργανισμών. Στατιστικά, οι ευπάθειες που εντάσσονται στο KEV έχουν σημαντικά υψηλότερο ποσοστό εκμετάλλευσης από τον μέσο όρο, γεγονός που υπογραμμίζει τη σοβαρότητα της κατάστασης. Οι οργανισμοί που αδρανούν μπροστά σε τέτοιες προειδοποιήσεις αναλαμβάνουν τεράστιο ρίσκο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: StyleSmuggler: Ενεργό zero-day απειλεί Magento και Adobe Commerce

Πρακτικές συμβουλές προστασίας για WSO2 και Adobe Commerce

Για τους χρήστες του Adobe Commerce και του Magento, η άμεση ενημέρωση στην τελευταία έκδοση που περιλαμβάνει τη διόρθωση για την CVE-2026-71362 είναι η πρώτη προτεραιότητα. Επιπλέον, συνιστάται η παρακολούθηση των logs συνεδριών για ανώμαλες μεταβάσεις μεταξύ λογαριασμών, η ενεργοποίηση ειδοποιήσεων για ύποπτη δραστηριότητα και η χρήση Web Application Firewall (WAF) για πρόσθετη προστασία. Οι επιχειρήσεις ηλεκτρονικού εμπορίου πρέπει επίσης να ενημερώσουν τους πελάτες τους εάν υπάρχει υποψία παραβίασης δεδομένων.

Για τους διαχειριστές συστημάτων που χρησιμοποιούν WSO2 API Manager, API Control Plane, Traffic Manager ή Universal Gateway, η άμεση εφαρμογή των διαθέσιμων patches είναι απολύτως επιτακτική. Παράλληλα, συνιστάται η επανεξέταση των logs για ύποπτη δραστηριότητα που σχετίζεται με μεταφόρτωση αρχείων, καθώς και ο έλεγχος για ίχνη εκμετάλλευσης που μπορεί να έχει ήδη συμβεί.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS