Aller au contenu
KLYNLABS

CISA : SharePoint, WSO2 et Adobe Commerce visés par des failles activement exploitées

L'agence américaine de cybersécurité a ajouté quatre vulnérabilités au catalogue des failles activement exploitées, dont un contournement d'authentification critique sur WSO2 et une faille sans authentification sur Adobe Commerce.

Kelvyn4 min de lecture

La CISA (Cybersecurity and Infrastructure Security Agency, l'agence américaine de cybersécurité) a ajouté le 25 septembre 2026 quatre failles de sécurité à son catalogue des vulnérabilités activement exploitées, le Known Exploited Vulnerabilities (KEV), après avoir constaté des attaques réelles visant WSO2 API Manager, Adobe Commerce, Microsoft SharePoint et les routeurs Mikrotik sous RouterOS.

Ce catalogue oblige les agences fédérales américaines à corriger les failles listées dans un délai fixé par la CISA. Son inscription est un signal fort pour l'ensemble des entreprises utilisant ces produits, bien au-delà des seules administrations américaines, car elle confirme qu'une vulnérabilité n'est plus seulement théorique mais activement utilisée par des attaquants.

Quelle est la faille la plus critique dans ce lot ?

La vulnérabilité jugée la plus grave touche WSO2, éditeur de solutions de gestion d'API utilisé par près d'un millier de clients dans la banque, les administrations publiques, les télécommunications et la logistique selon BleepingComputer. Référencée CVE-2026-5430 et notée au score maximal de 9,8 sur l'échelle CVSS, elle touche API Manager (versions 4.1.0 à 4.6.0), API Control Plane, Traffic Manager et Universal Gateway (versions 4.5.0 et 4.6.0).

Le défaut provient du mécanisme de vérification des jetons JWT (JSON Web Token), qui accepte à tort des jetons signés avec un algorithme non pris en charge. Un attaquant peut ainsi forger un jeton contenant directement les droits d'un compte administrateur et obtenir le contrôle total de la plateforme. Le correctif existe depuis avril 2026, mais la CVE n'a été officiellement attribuée qu'en août ; le chercheur en sécurité watchTowr a observé les premières tentatives d'exploitation réelles le 13 septembre 2026, soit près de cinq mois après la disponibilité du correctif.

Adobe Commerce et SharePoint sont-ils vraiment attaqués, ou seulement à risque ?

Pour Adobe Commerce et Magento, la faille CVE-2026-71362 (score CVSS de 9,1) est une erreur d'autorisation qui permet à un attaquant d'agir sans compte existant, sans privilège administrateur et sans la moindre interaction d'un utilisateur légitime, notamment pour détourner une session client vers un autre compte. L'éditeur de sécurité spécialisé dans l'e-commerce Sansec affirme avoir détecté et bloqué des tentatives d'exploitation dès le mois d'août 2026, ce qui confirme une exploitation déjà en cours et non un simple risque hypothétique.

Du côté de Microsoft SharePoint, la CISA cite CVE-2026-65660, une faille d'injection de code classée en sévérité élevée. Une quatrième vulnérabilité, CVE-2026-67279, touche les routeurs Mikrotik RouterOS et permet de contourner l'authentification SSH avant même la connexion, un sujet déjà traité par KLYNLABS à l'occasion d'une précédente faille critique sur les routeurs Mikrotik.

« watchTowr a capturé des jetons JWT forgés ciblant la faille dès le 13 septembre, malgré l'absence de détails techniques publics », rapporte The Hacker News.

Quels sont les délais imposés et qui est concerné ?

La CISA fixe aux agences fédérales américaines un délai au 27 septembre 2026 pour corriger, contourner ou cesser d'utiliser les produits WSO2 et Adobe Commerce vulnérables, et au 28 septembre 2026 pour SharePoint et les routeurs Mikrotik. Ces échéances ne s'appliquent formellement qu'aux administrations américaines, mais la CISA et les chercheurs recommandent à toute organisation utilisant ces produits d'appliquer les correctifs sans attendre, l'inscription au catalogue KEV signifiant que l'exploitation est déjà documentée dans la nature.

Aucune réaction officielle de l'ANSSI (Agence nationale de la sécurité des systèmes d'information) n'a été identifiée à ce jour concernant ce lot spécifique de failles. Les entreprises françaises utilisant WSO2, Adobe Commerce, SharePoint ou des routeurs Mikrotik doivent donc se référer directement aux avis de la CISA et des éditeurs concernés pour connaître les versions corrigées et les mesures de contournement disponibles.

Ce n'est pas la première fois que la CISA et Adobe doivent réagir dans l'urgence à une exploitation visant Magento : KLYNLABS avait déjà rapporté en 2026 la découverte de la faille StyleSmuggler visant Adobe Commerce et Magento, exploitée avant même la publication d'un correctif.

Source : BleepingComputer, The Hacker News.

À lire ensuite