De Cybersecurity and Infrastructure Security Agency (CISA) waarschuwt dat kwaadwillenden een kritieke authenticatie-omzeilingskwetsbaarheid (CVE-2026-5430) in meerdere producten van softwareleverancier WSO2 actief misbruiken. Daarnaast is CVE-2026-71362, een andere kwetsbaarheid met kritieke ernst in Adobe Commerce, toegevoegd aan de lijst van bekende misbruikte kwetsbaarheden.

Verder worden ook twee andere kwetsbaarheden uitgebuit: een code-injectieprobleem met hoge ernst in Microsoft SharePoint (CVE-2026-65660) en een middelzware pre-authenticatie SSH state-machine/workflow-omzeiling in Mikrotik RouterOS (CVE-2026-67279). Voor de twee kritieke kwetsbaarheden in WSO2 en Adobe Commerce geldt voor federale instanties een deadline tot zondag 27 september om de aanbevolen updates of mitigaties toe te passen, of het gebruik te staken.

De CVE-2026-5430 kwetsbaarheid, met de maximale ernstscore, treft WSO2 API Manager versies 4.1.0 tot 4.6.0, API Control Plane, Traffic Manager en Universal Gateway versies 4.5.0 en 4.6.0. Volgens de oorspronkelijke advisering van 3 mei kan een aanvaller met succesvolle exploitatie administratieve accounts compromitteren en volledige controle verkrijgen. De kwetsbaarheid ontstaat doordat het JWT-authenticatiemechanisme tokens accepteert die zijn ondertekend met een niet-ondersteund algoritme. Hoewel CISA geen details over aanvallen heeft gedeeld, meldde beveiligingsbedrijf watchTowr op 15 september dat hun honeypots exploitatiepogingen registreerden. De aanvaller richtte zich aanvankelijk op het verkeerde product, maar watchTowr kon de aanval reproduceren op het juiste product, waarbij vervalste tokens API-eindpunten en applicatiegegevens blootleggen.

Yordan Ganchev van watchTowr benadrukt dat WSO2 geen nichedoelwit is, met bijna 1.000 klanten in sectoren als bankwezen, overheid, telecommunicatie en logistiek. Organisaties in deze sectoren kunnen het zich niet veroorloven te wachten op formele bevestiging van exploitatie.

De tweede kritieke kwetsbaarheid, CVE-2026-71362, betreft een onjuiste autorisatie in Adobe Commerce en Magento e-commerceplatforms. Ecommerce beveiligingsbedrijf Sansec constateerde dat deze kwetsbaarheid al in het wild wordt misbruikt, waarbij aanvallers geen bestaand account, beheerdersrechten of gebruikersinteractie nodig hebben.

Voor de Microsoft SharePoint en Mikrotik RouterOS kwetsbaarheden geldt een deadline tot maandag 28 september voor het toepassen van patches. CISA adviseert alle organisaties om prioriteit te geven aan het verhelpen van de kwetsbaarheden die in de lijst van bekende misbruikte kwetsbaarheden staan.