Introducción
Un token JWT forjado con un algoritmo de firma no soportado alcanza para tomar el control total de una instancia de WSO2 API Manager. No hace falta credencial, no hace falta acceso previo, no hace falta interacción del usuario. CISA lo confirmó el 18 de septiembre al sumar CVE-2026-5430 al catálogo Known Exploited Vulnerabilities, junto con CVE-2026-71362 en Adobe Commerce, CVE-2026-65660 en Microsoft SharePoint y CVE-2026-67279 en Mikrotik RouterOS. Cuatro vectores distintos, un mismo mensaje: estos bugs ya se usan en producción, no son teóricos.
Para los equipos que administran infraestructura con API gateways de WSO2, tiendas Adobe Commerce/Magento, granjas de SharePoint on-premises o routers Mikrotik en la periferia de la red, la ventana de acción se mide en horas, no en sprints. Las agencias federales norteamericanas tienen hasta el 27 de septiembre para parchear las dos críticas y hasta el 28 para las otras dos. CISA recomienda que el sector privado no espere a ese vencimiento.
Qué ocurrió
El 15 de septiembre, watchTowr publicó los resultados de sus honeypots: el 13 de septiembre capturaron intentos de explotación contra una instancia de WSO2 usando tokens JWT forjados. Un único origen IP, volumen bajo, pero el payload era real. El atacante apuntó al producto incorrecto para CVE-2026-5430, así que el exploit falló en el honeypot. El equipo de watchTowr lo reprodujo contra el producto correcto y confirmó que un token manipulado expone endpoints de API y credenciales de aplicación.
Paralelamente, la firma de seguridad e-commerce Sansec documentó explotación activa de CVE-2026-71362 en Adobe Commerce. Los atacantes no necesitan cuenta existente, privilegios de administrador ni que un usuario haga clic en nada. El vector es un fallo de autorización incorrecta que permite escalar acciones administrativas desde una sesión anónima.
CISA añadió las cuatro vulnerabilidades al KEV el 18 de septiembre. Los plazos son inapelables para el gobierno federal norteamericano: 27 de septiembre para las críticas (WSO2 y Adobe Commerce), 28 de septiembre para SharePoint y Mikrotik.
Impacto para DevOps / Infraestructura / Cloud / Seguridad
WSO2 no es un nicho. Yordan Ganchev, especialista en threat intelligence de watchTowr, explicó a BleepingComputer que la plataforma cuenta con aproximadamente 1.000 clientes activos en sectores de banca, gobierno, telecomunicaciones y logística. Un compromiso de API Control Plane o Universal Gateway significa acceso a flujos transaccionales, tokens de sesión internos y datos de terceros integrados. En un entorno cloud con AWS, un gateway WSO2 comprometido puede moverse lateralmente hacia Secrets Manager, S3 buckets internos o bases de datos RDS que consumen APIs autenticadas por ese gateway.
Adobe Commerce/Magento opera tiendas con datos de tarjetas, direcciones de envío y perfiles de clientes. CVE-2026-71362 permite que un actor externo ejecute acciones de administrador sin credenciales. En arquitecturas donde el storefront comparte infraestructura con back-office (común en despliegues monolíticos en EC2 o contenedores ECS), un compromiso de la capa de e-commerce abre el camino a todo el stack.
SharePoint on-premises sigue siendo el repositorio documental de miles de organizaciones. CVE-2026-65660 es un flaw de code injection que, en un servidor con acceso a Active Directory y redes internas, habilita movimiento lateral sin necesidad de phishing.
Para Mikrotik RouterOS, CVE-2026-67279 es un bypass pre-autenticación del state-machine SSH. No requiere credenciales. Un router expuesto en la periferia de una red corporativa o en un VPC de AWS con un security group mal configurado queda accesible desde internet.
Detalles técnicos
CVE-2026-5430 (WSO2 — CVSS 10.0 / Critical):
- Afecta: WSO2 API Manager 4.1.0 a 4.6.0, API Control Plane 4.5.0 y 4.6.0, Traffic Manager 4.5.0 y 4.6.0, Universal Gateway 4.5.0 y 4.6.0.
- Vector: el mecanismo de autenticación JWT acepta tokens firmados con un algoritmo no soportado. Un atacante construye un token con alg: none o un algoritmo deshabilitado en la política de seguridad, lo firma con una clave arbitraria y el gateway lo valida como legítimo.
- Impacto: compromiso de cuentas administrativas, control total de la plataforma, exposición de endpoints y credenciales de aplicación.
- Advisory original del vendor: 3 de mayo de 2026.
CVE-2026-71362 (Adobe Commerce / Magento — Critical):
- Vector: incorrect authorization. Permite escalar a acciones administrativas desde una sesión no autenticada.
- Requisitos del atacante: ninguno. Sin cuenta, sin privilegios, sin interacción de usuario.
- Confirmación de explotación: Sansec, septiembre 2026.
CVE-2026-65660 (Microsoft SharePoint — High):
- Vector: code injection. Permite ejecutar código arbitrario en el contexto del servidor SharePoint.
CVE-2026-67279 (Mikrotik RouterOS — Medium):
- Vector: pre-authentication SSH state-machine/workflow bypass. Acceso no autenticado a la capa SSH del router.
Qué deberían hacer los administradores y equipos técnicos
WSO2 (prioridad máxima, plazo 27/9):
Adobe Commerce / Magento (plazo 27/9):
SharePoint (plazo 28/9):
Mikrotik RouterOS (plazo 28/9):
Acción transversal: consulten el KEV completo en cisa.gov/known-exploited-vulnerabilities-catalog y filtren por sus productos. Activen alertas del CVE por nombre en sus SIEMs (Wazuh, Splunk, Elastic) para detectar intentos de explotación en curso.
Conclusión
Cuatro CVEs, tres vectores de ataque distintos (bypass JWT, incorrect authorization, code injection) y un patrón común: todos son explotables sin credenciales o con requisitos mínimos. CISA no suma entradas al KEV por especulación; cada una tiene evidencia de uso real en producción. Los honeypots de watchTowr y los datos de Sansec confirman que los actores ya tienen los exploits. Si una instancia de WSO2 4.5.0 o un Adobe Commerce sin parche está expuesta, el riesgo no es hipotético. Parcheen, verifiquen logs y cierren la superficie de ataque antes de que el plazo del 27 de septiembre sea irrelevante porque ya comprometieron el sistema.
Fuentes
- https://www.bleepingcomputer.com/news/security/cisa-warns-of-sharepoint-wso2-adobe-commerce-flaws-exploited-in-attacks/
