Aller au contenu
VulnérabilitésNiveau : Expert

WSO2 et Adobe Commerce : deux failles critiques exploitées

La CISA ajoute deux vulnérabilités critiques, WSO2 et Adobe Commerce, à son catalogue KEV : versions touchées, correctifs et pistes de détection.

Mis à jour le 5 min de lecture
  • #CVE
  • #CISA KEV
  • #WSO2
  • #Adobe Commerce
  • #correctif
Sommaire
  1. Ce que signale le catalogue KEV de la CISA
  2. WSO2 : un contournement d'authentification par JWT (CVE-2026-5430)
  3. Adobe Commerce : une faille d'autorisation exploitée dès sa divulgation (CVE-2026-71362)
  4. Comment se protéger de ces failles WSO2 et Adobe Commerce ?
  5. Points clés

Le 25 septembre 2026, l'agence américaine CISA a ajouté deux nouvelles failles critiques à son catalogue des vulnérabilités activement exploitées (KEV) : un contournement d'authentification chez WSO2 et une faille d'autorisation incorrecte chez Adobe Commerce. Selon CISA, les deux failles font l'objet d'une exploitation active et les agences fédérales américaines doivent s'en protéger avant le 27 septembre 2026. Voici ce que couvrent WSO2 et Adobe Commerce, qui est concerné et comment détecter une exploitation.

Ce que signale le catalogue KEV de la CISA

Le catalogue KEV (Known Exploited Vulnerabilities) de la CISA recense les failles pour lesquelles l'agence a des preuves d'exploitation réelle, et non simplement un risque théorique. Une entrée au catalogue impose une échéance de correction aux agences fédérales américaines, mais elle sert surtout de signal de priorité pour toute organisation utilisant les produits concernés, quel que soit son pays.

Dans la même alerte du 25 septembre 2026, la CISA a aussi ajouté une faille d'injection de code touchant Microsoft SharePoint (CVE-2026-65660) et une faille de contournement SSH avant authentification chez MikroTik RouterOS (CVE-2026-67279), avec une échéance fixée au 28 septembre 2026. Ces deux CVE sont distinctes de celles déjà traitées sur ce blog pour ces mêmes produits : si vous exploitez SharePoint ou RouterOS, vérifiez votre niveau de correctif sur les deux failles, l'ancienne et la nouvelle.

WSO2 : un contournement d'authentification par JWT (CVE-2026-5430)

Selon l'avis de sécurité officiel de WSO2 (référence WSO2-2026-5328), la faille touche le mécanisme de vérification des jetons JWT (JSON Web Token) : celui-ci accepte des jetons signés avec un algorithme différent de celui configuré, ce qui permet à un attaquant de forger un jeton valide sans posséder la clé légitime.

Élément Détail
CVE CVE-2026-5430
CWE CWE-347 (vérification incorrecte de signature cryptographique)
CVSS 3.1 10.0 en configuration multi-tenant, 9.8 en single-tenant
Produits touchés API Manager 4.1.0 à 4.6.0, API Control Plane, Traffic Manager et Universal Gateway 4.5.0 à 4.6.0
Impact Compromission de comptes administrateurs, prise de contrôle complète

La société de recherche watchTowr indique avoir observé les premières tentatives d'exploitation dès le 13 septembre 2026, sous la forme de jetons JWT forgés visant des instances WSO2 exposées sur Internet. WSO2 estime qu'environ 1 000 organisations utilisent les produits concernés, notamment dans la banque, le secteur public, les télécommunications et la logistique.

À retenir : un CVSS de 10.0 signifie une exploitation à distance, sans authentification ni interaction utilisateur, avec un impact total sur la confidentialité, l'intégrité et la disponibilité. Ces failles doivent être traitées en priorité absolue.

Adobe Commerce : une faille d'autorisation exploitée dès sa divulgation (CVE-2026-71362)

CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) affectant Adobe Commerce, Adobe Commerce B2B et Magento Open Source. D'après l'analyse de SecurityWeek, qui cite la société Sansec spécialisée dans la sécurité des boutiques en ligne, la faille permet à un attaquant de faire basculer une session client vers le compte d'un autre client, sans authentification préalable ni interaction de la victime. Cela donne accès aux données personnelles et à l'historique de commande du compte visé.

Élément Détail
CVE CVE-2026-71362
CWE CWE-863 (autorisation incorrecte)
CVSS 3.1 9.1
Produits touchés Adobe Commerce, Adobe Commerce B2B, Magento Open Source
Impact Prise de contrôle de comptes clients, exposition de données personnelles

Adobe avait publié un correctif isolé le 2 août 2026, lors de son cycle de mises à jour mensuel, en indiquant ne pas avoir connaissance d'une exploitation active à ce moment. Selon Sansec, les premières tentatives d'exploitation ont été bloquées très rapidement après la publication de l'avis, et une télémétrie a permis d'observer des tentatives depuis une adresse IP australienne le 10 septembre 2026, ce qui a conduit à l'ajout de la faille au catalogue KEV deux semaines plus tard.

Comment se protéger de ces failles WSO2 et Adobe Commerce ?

  1. Vérifiez votre niveau de correctif. Pour WSO2, appliquez la mise à jour correspondant à votre version (les niveaux de correctif vont de 21 à 257 selon le produit) ou migrez vers une version non affectée. Pour Adobe Commerce et Magento Open Source, installez le correctif isolé publié en août 2026 s'il ne l'est pas déjà.
  2. Recherchez des indices de compromission. Sur WSO2, passez en revue les journaux d'authentification à la recherche de jetons JWT signés avec un algorithme inattendu (par exemple none ou un algorithme non déclaré dans la configuration) et de créations ou modifications inhabituelles de comptes administrateurs. Sur Adobe Commerce, surveillez les changements de session client ou les accès à des comptes depuis des identifiants de session qui ne correspondent pas à l'utilisateur attendu.
  3. Réduisez l'exposition en attendant le correctif. Restreignez l'accès aux interfaces d'administration WSO2 par liste d'adresses IP ou VPN, et limitez l'exposition directe à Internet des instances non corrigées.
  4. Priorisez avec un outil adapté. Notre base de données CVE suit les entrées du catalogue KEV de la CISA au jour le jour, et notre calculateur CVSS contextualisé aide à transformer un score brut comme 10.0 ou 9.1 en priorité de correctif adaptée à votre exposition réelle. Pour bien lire ces scores, notre article sur le score CVSS détaille la méthode de calcul.
  5. Ne négligez pas les failles voisines. Si votre organisation utilise aussi SharePoint ou MikroTik RouterOS, vérifiez également les nouvelles CVE ajoutées le même jour (CVE-2026-65660 et CVE-2026-67279), distinctes des failles déjà traitées dans notre article sur le correctif SharePoint.

Points clés

À retenir :

  • La CISA a confirmé l'exploitation active de CVE-2026-5430 (WSO2, CVSS 10.0) et CVE-2026-71362 (Adobe Commerce, CVSS 9.1), avec une échéance de correction fixée au 27 septembre 2026 pour les agences fédérales américaines.
  • WSO2 : un jeton JWT signé avec un algorithme non supporté permet de contourner l'authentification et de compromettre des comptes administrateurs ; watchTowr observe des tentatives depuis le 13 septembre 2026.
  • Adobe Commerce : une autorisation incorrecte permet de basculer une session client vers un autre compte sans authentification ; Sansec a bloqué des tentatives dès la publication du correctif d'août 2026.
  • Le correctif existe pour les deux failles : la priorité est de vérifier son niveau de version et d'auditer les journaux d'authentification et de session.

Passez à la pratique

Vous venez de lire un article sur une CVE ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture