CISA: хакеры взламывают WSO2, Adobe Commerce, SharePoint и MikroTik
Содержание
Агентство CISA пополнило каталог активно эксплуатируемых уязвимостей (KEV) четырьмя записями. В списке продукты WSO2, Adobe Commerce, Microsoft SharePoint и роутеры MikroTik с RouterOS. Если вы администрируете что-то из этого, обновления нужно ставить сейчас: по всем четырём дырам уже идут реальные атаки.
Что именно взламывают
Самая опасная — CVE-2026-5430 в продуктах WSO2, максимальная оценка тяжести. Затронуты API Manager версий с 4.1.0 по 4.6.0, а также API Control Plane, Traffic Manager и Universal Gateway 4.5.0 и 4.6.0. Механизм JWT-авторизации принимает токены, подписанные неподдерживаемым алгоритмом, поэтому атакующий подделывает токен и получает права администратора. Вендор выпустил бюллетень ещё 3 мая. Исследователи watchTowr зафиксировали первые попытки на своих ловушках 13 сентября, а по данным компании, WSO2 пользуются почти тысяча клиентов в банках, госсекторе и телекоме.
Вторая критическая уязвимость — CVE-2026-71362 в Adobe Commerce и Magento. Ошибка авторизации позволяет действовать в магазине без аккаунта, прав администратора и участия пользователя. Эксплуатацию видела компания Sansec.
Ещё две дыры получили меньший балл, но тоже используются в атаках:
- CVE-2026-65660 — внедрение кода в Microsoft SharePoint, высокая степень опасности;
- CVE-2026-67279 — обход проверки состояния при SSH-подключении к MikroTik RouterOS до аутентификации, средняя степень.
Для WSO2 и Adobe Commerce федеральные агентства США должны закрыть дыры до 27 сентября, для SharePoint и RouterOS — до 28 сентября. CISA советует поторопиться и всем остальным.
Что делать
Проверьте версии. Для WSO2 ставьте исправление из бюллетеня безопасности WSO2. Для Adobe Commerce, SharePoint и RouterOS берите свежие патчи у производителей: SharePoint обновляется через накопительные обновления, RouterOS — через раздел System → Packages в интерфейсе роутера. Если обновиться прямо сейчас не получается, закройте управляющие интерфейсы от интернета: административную панель, SSH и API-шлюз не должны быть видны снаружи.
Домашних пользователей это касается в основном через роутеры MikroTik: они часто стоят у провайдеров и в небольших офисах, а обновляют их редко. Полный перечень свежих записей смотрите в оповещении CISA от 24 сентября. Подробностей об атаках агентство не раскрывает.