Contexte et ajout au catalogue KEV
Le 25 septembre 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a inscrit deux vulnérabilités critiques dans son catalogue Known Exploited Vulnerabilities (KEV). Les références sont CVE‑2026‑5430 (score CVSS 9.8) pour la suite WSO2 et CVE‑2026‑71362 (score CVSS 9.1) pour Adobe Commerce/Magento. L’inclusion repose sur des preuves d’exploitation en cours : watchTowr signale des tentatives contre ses honeypots depuis le 13 septembre 2026, tandis que Sansec a bloqué des attaques ciblant Adobe Commerce dès août 2026. Un adresse IP australienne a été détectée le 10 septembre 2026 contre les capteurs de Previdian. Les agences fédérales du Federal Civilian Executive Branch (FCEB) doivent appliquer les correctifs avant le 27 septembre 2026.
Analyse technique de la vulnérabilité WSO2 (CVE‑2026‑5430)
Cette faille est un path traversal dans les composants API Control Plane, API Manager, Traffic Manager et Universal Gateway de WSO2. Le serveur accepte un chemin de fichier fourni par l’utilisateur sans validation suffisante, ce qui permet d’écrire n’importe quel fichier dans le répertoire d’exécution. En combinant le traversal (« ../ ») avec la fonctionnalité d’upload de fichiers, un attaquant peut déposer un script Java ou un binaire malveillant dans le répertoire webapps. Lors de l’accès suivant, le serveur charge et exécute le code, entraînant une exécution de code à distance (RCE). Le vecteur repose sur la confiance implicite du serveur envers les chemins relatifs et l’absence de sandboxing au niveau du gestionnaire d’API. La gravité 9.8 reflète la facilité d’exploitation (aucune authentification requise) et l’impact complet sur la confidentialité, l’intégrité et la disponibilité du système.
Analyse technique de la vulnérabilité Adobe Commerce (CVE‑2026‑71362)
Adobe Commerce et Magento présentent une autorisation incorrecte qui permet à un acteur de changer la session d’un client vers celle d’un autre client sans interaction utilisateur. Le mécanisme de gestion de session repose sur un identifiant de session stocké côté serveur et un cookie côté client. Une logique de validation déficiente accepte un paramètre de session manipulé, ce qui conduit à un « session fixation ». L’attaquant peut ainsi accéder aux données privées du compte victime, y compris les informations de paiement et les historiques de commande. Le score 9.1 découle du fait que l’exploitation ne nécessite aucune élévation de privilèges préalable et que l’impact touche directement la confidentialité des données client.
Implications pour les organisations et mesures d’atténuation
Les deux vulnérabilités ciblent des services largement déployés dans les environnements d’entreprise et les plateformes de commerce en ligne. Pour WSO2, la mitigation immédiate consiste à désactiver les points d’upload non essentiels, à appliquer les correctifs fournis par le vendor et à renforcer la validation des chemins d’accès via une whitelist stricte. La mise en place d’un WAF capable de bloquer les requêtes contenant « ../ » ou des extensions exécutables ajoute une couche de défense. Pour Adobe Commerce, il faut mettre à jour le patch publié, réinitialiser toutes les sessions actives et implémenter une rotation systématique des identifiants de session après chaque authentification. Le suivi des logs d’accès pour détecter des changements de session anormaux est également recommandé. Enfin, les organisations fédérales doivent vérifier la conformité aux échéances CISA afin d’éviter des sanctions de non‑conformité.