Ce qui se passe
La CISA a ajouté le 24 septembre deux failles critiques à son catalogue KEV, sur preuve d'exploitation active. Les agences fédérales américaines ont jusqu'au 27 septembre 2026 pour corriger.
- CVE-2026-71362 (CVSS 9,1) — Adobe Commerce et Magento Open Source : autorisation incorrecte.
- CVE-2026-5430 (CVSS 9,8) — WSO2 API Control Plane, API Manager, Traffic Manager et Universal Gateway : traversée de chemin.
Magento : une prise de compte client
À ne pas confondre avec StyleSmuggler (CVE-2026-75650), traitée ici les 6 et 9 septembre. CVE-2026-71362 est corrigée depuis août par le bulletin APSB26-92. D'après Sansec, qui avait détecté et bloqué des tentatives dès le mois d'août, elle permet de faire passer la session d'un client sur le compte d'un autre : l'attaquant accède au compte de la victime et à ses données personnelles, sans la moindre interaction de sa part.
Previdian a vu une seule adresse IP, australienne, s'y essayer sur ses capteurs le 10 septembre. Au 25 septembre, Adobe n'avait pas mis à jour son avis pour confirmer l'exploitation. Un laboratoire de reproduction est public.
WSO2 : de l'upload à l'exécution de code
CVE-2026-5430 autorise l'envoi de fichiers sans restriction et mène à l'exécution de code à distance. watchTowr a capté dès le 13 septembre des jetons JWT forgés qui la visaient, et a reproduit la faille sans détail technique public. WSO2 revendique près d'un millier de clients, dans la banque, l'administration, les télécoms et la logistique.
Comment s'y prendre
- Vérifier que le correctif APSB26-92 est appliqué sur chaque instance Adobe Commerce ou Magento.
- Surveiller les connexions inhabituelles aux comptes clients depuis août.
- Sur WSO2, appliquer le correctif de l'éditeur, puis chercher des fichiers déposés récemment.
Source : WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV, The Hacker News, 25 septembre 2026.