Уязвимости WSO2 и Adobe Commerce с оценками CVSS 9.8 и 9.1 уже используются в атаках, поэтому CISA внесла их в каталог Known Exploited Vulnerabilities. Для русскоязычных команд это не абстрактная американская бюрократия, а короткий сигнал: если в инфраструктуре есть WSO2 API Manager, Adobe Commerce или Magento, окно на спокойный патч-менеджмент закрылось.
По данным The Hacker News, CISA добавила в KEV две критические проблемы: CVE-2026-5430 в продуктах WSO2 и CVE-2026-71362 в Adobe Commerce и Magento. Федеральные гражданские ведомства США должны установить исправления до 27 сентября 2026 года. Для частного бизнеса это не юридический дедлайн, но хороший практический ориентир: когда уязвимость попадает в KEV, речь уже не о теоретическом риске из сканера, а о подтвержденной эксплуатации.
CVE-2026-5430 получила оценку CVSS 9.8. Это path traversal в WSO2 API Control Plane, API Manager, Traffic Manager и Universal Gateway. По описанию, ошибка может позволить неограниченную загрузку файлов и привести к удаленному выполнению кода. В переводе с языка бюллетеней: атакующий может добраться до уровня, где API-инфраструктура превращается из защитного слоя в точку входа.
Особенно неприятная часть истории — таймлайн. Компания watchTowr сообщила, что видела попытки эксплуатации на своих honeypot-сенсорах как минимум с 13 сентября 2026 года. Исследователь Yordan Ganchev из watchTowr заявил, что команда зафиксировала поддельные JWT-токены, нацеленные на эту проблему, и смогла воспроизвести уязвимость даже без публичных технических деталей. То есть атакующим не потребовался красивый публичный PoC на GitHub, чтобы начать проверять периметр.
WSO2 при этом не выглядит экзотикой из дальнего угла enterprise-зоопарка. По оценке watchTowr, технология используется почти у 1000 клиентов, включая банковский сектор, государственные организации, телеком и логистику. Для таких компаний API-шлюзы и менеджеры трафика часто стоят на критическом пути: через них идут мобильные приложения, партнерские интеграции, личные кабинеты и внутренние сервисы. Компрометация такого слоя редко остается маленькой локальной проблемой для одной команды.
Вторая проблема, CVE-2026-71362, касается Adobe Commerce и Magento и получила CVSS 9.1. Это ошибка некорректной авторизации: атакующий может получить повышенный доступ к чувствительным ресурсам без участия пользователя. В августе 2026 года нидерландская компания Sansec уже сообщала, что обнаружила и заблокировала попытки эксплуатации. По ее данным, уязвимость позволяет переключить клиентскую сессию на другой аккаунт, а значит — получить доступ к данным жертвы.
Для интернет-магазинов это звучит особенно буднично и поэтому опасно. Не нужно убеждать пользователя открыть вложение, вводить пароль на фишинговой странице или одобрять вход. Если эксплуатация проходит успешно, под ударом оказываются аккаунты покупателей и приватные данные. В e-commerce такие инциденты быстро превращаются в смесь технической аварии, юридических вопросов и токсичной переписки с клиентами.
Previdian отдельно зафиксировала попытку эксплуатации CVE-2026-71362 с одного IP-адреса из Австралии: 10 сентября 2026 года он бил по honeypot-сенсорам компании. Adobe, по данным источника, на момент публикации еще не обновила свой advisory так, чтобы подтвердить факт эксплуатации. Это важная деталь для команд безопасности: отсутствие пометки в вендорском бюллетене не всегда означает отсутствие атак. Иногда телеметрия исследователей и honeypot-сети быстрее официальной витрины.
Практический вывод для разработчиков и администраторов скучный, зато полезный. Нужно проверить версии WSO2 API Control Plane, API Manager, Traffic Manager и Universal Gateway, а также Adobe Commerce и Magento, сопоставить их с бюллетенями вендоров и закрыть уязвимости WSO2 и Adobe Commerce без ожидания очередного планового окна. Параллельно стоит поискать признаки эксплуатации: необычные JWT-токены, подозрительные загрузки файлов, странные изменения сессий клиентов, обращения к чувствительным ресурсам и всплески ошибок авторизации.
Эта история еще раз показывает, что KEV стал не просто списком для комплаенса, а запоздалым, но жестким индикатором реального спроса со стороны атакующих. Если уязвимость дошла до этого каталога, кто-то уже постучался в чужие системы. Следующий вопрос для бизнеса простой и неприятный: патчи ставятся быстрее, чем злоумышленники находят забытый инстанс на периметре, или снова придется узнавать об инфраструктуре из логов инцидента?