Introducción

Un equipo de seguridad que administra una plataforma de comercio electrónico sobre Adobe Commerce o un gateway de APIs sobre WSO2 enfrenta ahora un problema concreto: dos vulnerabilidades críticas están siendo explotadas en producción, y CISA las incorporó a su catálogo Known Exploited Vulnerabilities (KEV) el jueves pasado. No se trata de un hallazgo teórico en un laboratorio. watchTowr documentó intentos de explotación contra sus honeypots desde el 13 de septiembre de 2026 para CVE-2026-5430, y Previdian registró un intento de ataque desde una IP australiana contra sensores de honeypot el 10 de septiembre para CVE-2026-71362. Las agencias del Federal Civilian Executive Branch (FCEB) tienen plazo hasta el 27 de septiembre de 2026 para aplicar los parches. Para cualquier organización que dependa de estos productos —ya sea en on-premise, en instancias EC2 en AWS o en contenedores sobre EKS—, la ventana de riesgo ya está abierta.

Qué ocurrió

CISA actualizó el catálogo KEV con dos entradas basándose en evidencia verificada de explotación activa. La primera, CVE-2026-5430, afecta a productos de la plataforma WSO2. La segunda, CVE-2026-71362, compromete Adobe Commerce y Magento con un vector de sesión que permite a un atacante redirigir la sesión de un cliente hacia la cuenta de otro cliente, obteniendo acceso a datos privados del titular original.

La detección de CVE-2026-5430 provino de watchTowr, que reportó actividad de explotación in-the-wild contra sus honeypots desde al menos el 13 de septiembre de 2026. En paralelo, Sansec había documentado en agosto de 2026 intentos de explotación contra CVE-2026-71362, bloqueados por sus sistemas. El dato operativo relevante: Adobe todavía no actualizó su advisory de seguridad para confirmar oficialmente el estado de explotación, lo que genera una brecha de información para los equipos de SOC que monitorean threat intelligence y necesitan correlacionar IoCs con la postura del vendor.

Impacto para DevOps / Infraestructura / Cloud / Seguridad

El alcance de estas dos vulnerabilidades toca capas distintas de la arquitectura de una organización. WSO2 opera como plataforma de gestión de APIs, identity server y middleware de integración. Una instancia comprometida de WSO2 Identity Server o API Gateway expone credenciales de servicios, tokens OAuth, flujos de autenticación federada y rutas internas de microservicios. En un entorno cloud donde WSO2 corre sobre instancias EC2 o dentro de un clúster EKS, la compromisos del gateway puede escalar a movimientos laterales hacia VPCs adyacentes, buckets S3 con datos de integración o secretos en AWS Secrets Manager.

Adobe Commerce y Magento, por su parte, operan en la capa de presentación y lógica de negocio de tiendas que procesan millones de transacciones. El vector de sesión de CVE-2026-71362 no requiere credenciales: el atacante secuestra una sesión activa y accede a historial de compras, direcciones de envío, datos de tarjetas tokenizados y perfiles de cliente. Para equipos de SRE que sostienen tiendas sobre infraestructura en AWS con ALB, WAF y autoscaling groups, esto implica que el tráfico legítimo y el tráfico malicioso se mezclan en los mismos logs de CloudWatch, dificultando la detección sin reglas específicas en AWS WAF o queries en Athena.

Detalles técnicos

CVE-2026-5430 (WSO2): watchTowr identificó explotación activa desde el 13 de septiembre de 2026. La vulnerabilidad se ubica en componentes del stack de WSO2 que procesan solicitudes de autenticación y gestión de sesiones. La explotación documentada en honeypots indica que los atacantes envían payloads dirigidos a endpoints específicos del producto sin necesidad de autenticación previa. Los equipos de seguridad deberían revisar los advisories oficiales de WSO2 para identificar las versiones exactas afectadas y los parches publicados.

CVE-2026-71362 (Adobe Commerce / Magento): Sansec detectó y bloqueó intentos de explotación en agosto de 2026. La mecánica del ataque permite que un tercero altere el identificador de sesión de un cliente autenticado y redirija esa sesión hacia la cuenta de otro usuario. El resultado práctico: acceso no autorizado a datos personales, historial transaccional y información de pago. Previdian registró un único intento de explotación desde una IP en Australia contra sus sensores de honeypot el 10 de septiembre de 2026, lo que sugiere que la explotación todavía está en fase de sondeo o targeting selectivo, no en escaneo masivo.

Para verificar la versión instalada de Adobe Commerce/Magento en un entorno Linux:

# Ver versión de Magento desde la CLI del servidor
php bin/magento –version

# O desde el archivo de versión
cat app/etc/version.php

Para identificar instancias de WSO2 en un inventario cloud:

# Buscar instancias EC2 con tags de WSO2 en AWS
aws ec2 describe-instances \
–filters «Name=tag:Product,Values=wso2*» \
–query ‘Reservations[].Instances[].[InstanceId,Tags,PrivateIpAddress]’ \
–output table

Qué deberían hacer los administradores y equipos técnicos

Inmediatamente (antes del 27 de septiembre de 2026):

Consulten los advisories oficiales de WSO2 y Adobe/Magento para identificar las versiones exactas afectadas por CVE-2026-5430 y CVE-2026-71362. Descarguen los parches del portal de soporte del vendor y planifiquen la ventana de mantenimiento. En entornos Magento/Adobe Commerce, el procedimiento estándar de actualización incluye:

# Poner la tienda en modo mantenimiento
php bin/magento maintenance:enable

# Aplicar el parche de seguridad proporcionado por Adobe
composer require magento/security-patch-XXXX

# Ejecutar setup y limpiar caché
php bin/magento setup:upgrade
php bin/magento cache:flush
php bin/magento maintenance:disable

Mitigación en infraestructura (mientras se despliega el parche):

En AWS, configure reglas en AWS WAF para bloquear patrones de tráfico anómalos contra los endpoints de sesión de Adobe Commerce y los endpoints de autenticación de WSO2. En los logs de CloudWatch, cree métricas y alarmas para picos de solicitudes POST/PUT en rutas de gestión de sesión. Si operan contenedores en EKS, revisen las NetworkPolicies para restringir el tráfico entrante hacia los pods de WSO2 a rangos de IP conocidos.

Monitoreo post-parche:

Auditen los logs de acceso de Adobe Commerce buscando sesiones que fueron redirigidas entre cuentas (CVE-2026-71362). En WSO2, revisen los logs de identidad de los últimos 30 días buscando autenticaciones anómalas, tokens emitidos desde IPs no reconocidas o cambios de rol en cuentas de servicio. Si la organización es agencia FCEB, la obligación de remediación vence el 27 de septiembre de 2026; documenten la fecha de aplicación del parche y reporten el cumplimiento según la política interna.

Conclusión

La incorporación de estas dos CVEs al KEV de CISA no es un evento de rutina. El vector de sesión en Adobe Commerce permite comprometer datos de clientes sin credenciales, y la explotación activa en WSO2 desde mediados de septiembre confirma que hay actores operando contra estos productos ahora. La falta de confirmación oficial de Adobe sobre el estado de explotación de CVE-2026-71362 agrega incertidumbre, pero no reduce el riesgo. Los equipos de infraestructura y seguridad que operan estas plataformas tienen una ventana de días, no semanas, para cerrar el acceso. El plazo del 27 de septiembre es el mínimo regulatorio; la práctica responsable es aplicar los parches y verificar la integridad de sesiones y autenticaciones antes de esa fecha.

Fuentes

  • https://thehackernews.com/2026/09/wso2-and-adobe-commerce-flaws-exploited.html

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *