CISA ostrzega przed aktywnie wykorzystywanymi lukami w SharePoint, WSO2 i Adobe Commerce - Security Bez Tabu

CISA ostrzega przed aktywnie wykorzystywanymi lukami w SharePoint, WSO2 i Adobe Commerce

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańska agencja CISA ostrzegła przed aktywnym wykorzystywaniem kilku podatności obejmujących popularne platformy stosowane w środowiskach przedsiębiorstw, integracji API oraz handlu elektronicznego. Komunikat dotyczy krytycznej luki w produktach WSO2, błędu autoryzacji w Adobe Commerce, a także dodatkowych problemów bezpieczeństwa w Microsoft SharePoint i MikroTik RouterOS.

Z perspektywy organizacji oznacza to realny wzrost ryzyka przejęcia kont administracyjnych, obejścia mechanizmów uwierzytelniania oraz dalszej kompromitacji infrastruktury. Szczególnie istotne jest to, że mowa o podatnościach już wykorzystywanych w rzeczywistych atakach, a nie wyłącznie o problemach teoretycznych.

W skrócie

CISA rozszerzyła katalog Known Exploited Vulnerabilities o kolejne luki, dla których istnieją dowody aktywnego wykorzystania. Największą uwagę przyciąga CVE-2026-5430 w ekosystemie WSO2, oceniona jako krytyczna i związana z obejściem uwierzytelniania.

Równolegle ostrzeżenie objęło CVE-2026-71362 w Adobe Commerce, gdzie nieprawidłowa autoryzacja może prowadzić do poważnych nadużyć. W zestawieniu znalazły się również CVE-2026-65660 w Microsoft SharePoint oraz CVE-2026-67279 w MikroTik RouterOS, co pokazuje, że atakujący równolegle interesują się aplikacjami biznesowymi i komponentami infrastrukturalnymi.

  • CVE-2026-5430 — WSO2, obejście uwierzytelniania
  • CVE-2026-71362 — Adobe Commerce, błąd autoryzacji
  • CVE-2026-65660 — Microsoft SharePoint, code injection
  • CVE-2026-67279 — MikroTik RouterOS, obejście mechanizmu stanu lub workflow

Kontekst / historia

Katalog KEV prowadzony przez CISA odgrywa kluczową rolę w priorytetyzacji działań obronnych, ponieważ obejmuje wyłącznie podatności, które są już wykorzystywane przez napastników. Dla zespołów bezpieczeństwa wpis do tego katalogu jest wyraźnym sygnałem, że czas reakcji powinien być możliwie najkrótszy.

W omawianym przypadku szczególne znaczenie ma luka CVE-2026-5430 dotycząca produktów WSO2, w tym komponentów związanych z zarządzaniem ruchem API i kontrolą dostępu. Platformy tej klasy są szeroko wdrażane w sektorach o wysokiej wartości operacyjnej, takich jak administracja, finanse, telekomunikacja czy logistyka, dlatego skutki udanego ataku mogą wykraczać daleko poza pojedynczą aplikację.

Nie mniej ważny jest kontekst Adobe Commerce. Systemy e-commerce przetwarzają dane klientów, operacje zakupowe, integracje płatnicze i sekrety wykorzystywane przez zaplecze sklepu, dlatego każda luka umożliwiająca obejście kontroli dostępu może bardzo szybko przełożyć się na straty biznesowe i reputacyjne.

Analiza techniczna

Najpoważniejszy z omawianych problemów, CVE-2026-5430, dotyczy mechanizmu uwierzytelniania JWT w produktach WSO2. Istota błędu polega na akceptowaniu tokenów podpisanych nieobsługiwanym algorytmem, co może otworzyć drogę do tworzenia sfałszowanych tokenów używanych do obejścia kontroli dostępu.

Jest to szczególnie groźna klasa błędów, ponieważ podważa integralność samego mechanizmu potwierdzania tożsamości. Jeśli aplikacja ufa takiemu tokenowi, atakujący może uzyskać dostęp do chronionych interfejsów API, danych aplikacyjnych, a w niektórych scenariuszach także do funkcji administracyjnych. W środowiskach integracyjnych skutki mogą obejmować nieautoryzowane wywoływanie usług, ujawnienie danych i przejęcie kanałów komunikacji między systemami.

W przypadku CVE-2026-71362 w Adobe Commerce problem wynika z nieprawidłowej autoryzacji. Tego rodzaju podatność oznacza, że aplikacja błędnie ocenia, czy dany użytkownik lub żądanie powinno mieć dostęp do określonych zasobów albo funkcji. W praktyce może to prowadzić do przejęcia kont, manipulacji danymi sklepu, eskalacji uprawnień lub osadzenia złośliwego kodu w środowisku sprzedażowym.

W komunikacie uwzględniono również CVE-2026-65660 w Microsoft SharePoint, opisaną jako podatność typu code injection, oraz CVE-2026-67279 w MikroTik RouterOS, związaną z obejściem mechanizmu stanu lub workflow w ścieżce pre-auth SSH. Choć największe zainteresowanie budzą WSO2 i Adobe Commerce, obecność SharePoint i RouterOS w tym samym zestawieniu ma duże znaczenie operacyjne, ponieważ pokazuje szeroki zakres aktywności napastników.

Konsekwencje / ryzyko

Najważniejszą konsekwencją jest fakt, że omawiane luki nie są wyłącznie potencjalnym zagrożeniem. Ich aktywne wykorzystanie oznacza, że organizacje pozostające bez poprawek mogą być narażone na natychmiastową kompromitację.

W środowiskach WSO2 skutkiem może być przejęcie kontroli nad warstwą API, a tym samym nad ruchem integracyjnym, przesyłanymi danymi oraz sekretami wykorzystywanymi przez usługi. W przypadku Adobe Commerce ryzyko obejmuje kompromitację sklepu internetowego, przejęcie kont klientów lub administratorów, modyfikację logiki działania platformy oraz potencjalne naruszenia zgodności.

Podatności w SharePoint i RouterOS zwiększają z kolei ryzyko ruchu lateralnego, naruszenia integralności środowiska współpracy oraz przejęcia urządzeń sieciowych. W praktyce największe niebezpieczeństwo pojawia się wtedy, gdy kilka słabości w różnych warstwach infrastruktury pozwala zbudować skuteczny łańcuch ataku.

Rekomendacje

Organizacje powinny w pierwszej kolejności ustalić, czy wykorzystują podatne wersje WSO2, Adobe Commerce, Microsoft SharePoint lub MikroTik RouterOS. Następnie należy niezwłocznie zastosować poprawki producentów albo wdrożyć oficjalnie zalecane środki ograniczające ryzyko, jeśli pełne łatanie nie jest możliwe natychmiast.

W środowiskach WSO2 warto potraktować sytuację szerzej niż standardową aktualizację. Należy przeanalizować logi uwierzytelniania, nietypowe tokeny JWT, żądania do interfejsów API oraz działania uprzywilejowane wykonywane w ostatnim czasie. W razie podejrzenia wykorzystania luki zasadne jest odświeżenie sekretów, kluczy podpisujących i danych dostępowych powiązanych z integracjami.

Administratorzy Adobe Commerce powinni poza instalacją poprawek przeprowadzić przegląd kont uprzywilejowanych, integralności modułów, zmian w konfiguracji, nowych użytkowników administracyjnych oraz artefaktów mogących wskazywać na utrzymanie dostępu przez napastnika. W środowiskach produkcyjnych należy również zweryfikować działanie mechanizmów WAF i monitoringu nietypowych wywołań API.

  • Nadać podatnościom z katalogu KEV najwyższy priorytet w procesie zarządzania lukami
  • Objąć monitoringiem próby obejścia uwierzytelniania i autoryzacji
  • Ograniczyć ekspozycję paneli administracyjnych do zaufanych sieci
  • Wymusić rotację poświadczeń po potwierdzeniu lub podejrzeniu kompromitacji
  • Przeprowadzić hunting pod kątem nietypowych tokenów, nowych sesji administracyjnych i zmian konfiguracyjnych
  • Zweryfikować, czy plan reagowania na incydenty obejmuje przejęcie warstwy API oraz platform e-commerce

Podsumowanie

Nowe ostrzeżenie CISA pokazuje, że atakujący konsekwentnie wykorzystują luki w kluczowych komponentach biznesowych, takich jak bramy API, platformy e-commerce, systemy współpracy i urządzenia sieciowe. Największe ryzyko dotyczy obecnie podatności WSO2 CVE-2026-5430 oraz Adobe Commerce CVE-2026-71362, jednak pełna ocena zagrożenia powinna objąć również SharePoint i RouterOS.

Dla zespołów bezpieczeństwa kluczowe pozostają szybka identyfikacja podatnych zasobów, pilne wdrożenie poprawek oraz sprawdzenie, czy środowisko nie nosi już śladów wcześniejszego wykorzystania. W praktyce to właśnie tempo reakcji zdecyduje, czy luka pozostanie tylko problemem operacyjnym, czy przerodzi się w pełnoskalowy incydent.

Źródła

  1. BleepingComputer — https://www.bleepingcomputer.com/news/security/cisa-warns-of-sharepoint-wso2-adobe-commerce-flaws-exploited-in-attacks/
  2. CISA Known Exploited Vulnerabilities Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  3. WSO2 Security Advisory WSO2-2026-5328 / CVE-2026-5430 — https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/
  4. Adobe Commerce Security Update APSB26-138 — https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-44020