CISA, WSO2 ile Adobe Commerce ve Magento ürünlerini etkileyen iki kritik açığı aktif istismar bulguları nedeniyle Known Exploited Vulnerabilities (KEV) kataloğuna ekledi. Kurum, özellikle Federal Civilian Executive Branch (FCEB) birimlerine, bu açıklar için 27 Eylül 2026’ya kadar yama uygulamalarını tavsiye ediyor.
KEV listesine giren ilk açık CVE-2026-5430 olarak izleniyor ve 9.8 CVSS puanı taşıyor. WSO2 API Control Plane, API Manager, Traffic Manager ve Universal Gateway bileşenlerindeki path traversal hatası, sınırsız dosya yüklemeye ve uzaktan kod çalıştırmaya yol açabiliyor.
watchTowr, bu açığa dönük gerçek dünya istismar girişimlerini en geç 13 Eylül 2026’dan beri kendi honeypot sistemlerinde gördüğünü açıkladı. Şirket, kamuya açık teknik ayrıntılar bulunmamasına karşın açığı kendi başına yeniden ürettiğini de bildirdi.
watchTowr’da baş tehdit istihbaratı uzmanı olan Yordan Ganchev, sahte JWT belirteçleri yakaladıklarını söyledi. Bu bulgunun açığın yalnızca teorik bir risk olmadığını, saldırganların çoktan harekete geçtiğini gösterdiğini belirtti. Ganchev’e göre bu tür açıklarda KEV’e giriş, saldırganlara günler değil, bu olayda olduğu gibi haftalar kazandırabiliyor.
Ganchev, WSO2’nin niş bir hedef olmadığını da vurguladı. Ürünün bankacılık, kamu, telekomünikasyon ve lojistik alanlarında yaklaşık 1.000 müşteri tarafından kullanıldığını hatırlattı. Kritik sektörlerde çalışan kurumların, bir açığın resmi olarak doğrulanmasını bekleyemeyeceğini de ifade etti.
Listede yer alan ikinci açık CVE-2026-71362 olarak takip ediliyor ve 9.1 CVSS puanına sahip. Adobe Commerce ve Magento’daki yanlış yetkilendirme zafiyeti, kullanıcı etkileşimi olmadan ayrıcalıklı erişim elde edilmesine imkan veriyor.
Dutch e-ticaret güvenliği şirketi Sansec, Ağustos 2026’da bu açığa yönelik istismar denemelerini tespit edip engellediğini bildirmişti. Şirket, açığın bir müşteri oturumunun başka bir müşteri hesabına çevrilmesine izin verdiğini ve bunun saldırgana kurbanın hesabına ile özel müşteri verilerine erişim sağladığını aktardı.
Previdian’ın telemetri verileri de 10 Eylül 2026’da Avustralya’dan tek bir IP adresinin kendi honeypot sensörlerini hedef alarak açığı istismar etmeye çalıştığını gösteriyor. Adobe ise henüz duyurusunu güncelleyerek istismar durumunu doğrulamadı.
Her iki açık için de NVD kayıtları yayımlandı. CVE-2026-5430 için kayıt adresi https://nvd.nist.gov/vuln/detail/CVE-2026-5430, CVE-2026-71362 için kayıt adresi ise https://nvd.nist.gov/vuln/detail/CVE-2026-71362.
