# CISA : SharePoint, WSO2 et Adobe Commerce visés par des failles activement exploitées

> L'agence américaine de cybersécurité a ajouté quatre vulnérabilités au catalogue des failles activement exploitées, dont un contournement d'authentification critique sur WSO2 et une faille sans authentification sur Adobe Commerce.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/cisa-kev-sharepoint-wso2-adobe-commerce-failles-exploitees
- Auteur : Kelvyn
- Publié le : 26 septembre 2026 (2026-09-26T04:56:18.913Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, CISA, Adobe Commerce, MikroTik, WSO2, SharePoint
- Langue : français

La CISA (**Cybersecurity and Infrastructure Security Agency**, l'agence américaine de cybersécurité) a ajouté le 25 septembre 2026 quatre failles de sécurité à son catalogue des vulnérabilités activement exploitées, le **Known Exploited Vulnerabilities (KEV)**, après avoir constaté des attaques réelles visant WSO2 API Manager, Adobe Commerce, Microsoft SharePoint et les routeurs Mikrotik sous RouterOS.

Ce catalogue oblige les agences fédérales américaines à corriger les failles listées dans un délai fixé par la CISA. Son inscription est un signal fort pour l'ensemble des entreprises utilisant ces produits, bien au-delà des seules administrations américaines, car elle confirme qu'une vulnérabilité n'est plus seulement théorique mais activement utilisée par des attaquants.

## Quelle est la faille la plus critique dans ce lot ?

La vulnérabilité jugée la plus grave touche **WSO2**, éditeur de solutions de gestion d'API utilisé par près d'un millier de clients dans la banque, les administrations publiques, les télécommunications et la logistique selon BleepingComputer. Référencée **CVE-2026-5430** et notée au score maximal de 9,8 sur l'échelle CVSS, elle touche API Manager (versions 4.1.0 à 4.6.0), API Control Plane, Traffic Manager et Universal Gateway (versions 4.5.0 et 4.6.0).

Le défaut provient du mécanisme de vérification des jetons JWT (JSON Web Token), qui accepte à tort des jetons signés avec un algorithme non pris en charge. Un attaquant peut ainsi forger un jeton contenant directement les droits d'un compte administrateur et obtenir le contrôle total de la plateforme. Le correctif existe depuis avril 2026, mais la CVE n'a été officiellement attribuée qu'en août ; le chercheur en sécurité watchTowr a observé les premières tentatives d'exploitation réelles le 13 septembre 2026, soit près de cinq mois après la disponibilité du correctif.

## Adobe Commerce et SharePoint sont-ils vraiment attaqués, ou seulement à risque ?

Pour **Adobe Commerce et Magento**, la faille **CVE-2026-71362** (score CVSS de 9,1) est une erreur d'autorisation qui permet à un attaquant d'agir sans compte existant, sans privilège administrateur et sans la moindre interaction d'un utilisateur légitime, notamment pour détourner une session client vers un autre compte. L'éditeur de sécurité spécialisé dans l'e-commerce Sansec affirme avoir détecté et bloqué des tentatives d'exploitation dès le mois d'août 2026, ce qui confirme une exploitation déjà en cours et non un simple risque hypothétique.

Du côté de **Microsoft SharePoint**, la CISA cite **CVE-2026-65660**, une faille d'injection de code classée en sévérité élevée. Une quatrième vulnérabilité, **CVE-2026-67279**, touche les routeurs **Mikrotik RouterOS** et permet de contourner l'authentification SSH avant même la connexion, un sujet déjà traité par KLYNLABS à l'occasion d'une [précédente faille critique sur les routeurs Mikrotik](https://klynlabs.eu/articles/mikrotrick-faille-routeurs-mikrotik-sans-mot-de-passe).

> « watchTowr a capturé des jetons JWT forgés ciblant la faille dès le 13 septembre, malgré l'absence de détails techniques publics », rapporte [The Hacker News](https://thehackernews.com/2026/09/wso2-and-adobe-commerce-flaws-exploited.html).

## Quels sont les délais imposés et qui est concerné ?

La CISA fixe aux agences fédérales américaines un délai au **27 septembre 2026** pour corriger, contourner ou cesser d'utiliser les produits WSO2 et Adobe Commerce vulnérables, et au **28 septembre 2026** pour SharePoint et les routeurs Mikrotik. Ces échéances ne s'appliquent formellement qu'aux administrations américaines, mais la CISA et les chercheurs recommandent à toute organisation utilisant ces produits d'appliquer les correctifs sans attendre, l'inscription au catalogue KEV signifiant que l'exploitation est déjà documentée dans la nature.

Aucune réaction officielle de l'ANSSI (Agence nationale de la sécurité des systèmes d'information) n'a été identifiée à ce jour concernant ce lot spécifique de failles. Les entreprises françaises utilisant WSO2, Adobe Commerce, SharePoint ou des routeurs Mikrotik doivent donc se référer directement aux avis de la CISA et des éditeurs concernés pour connaître les versions corrigées et les mesures de contournement disponibles.

Ce n'est pas la première fois que la CISA et Adobe doivent réagir dans l'urgence à une exploitation visant Magento : KLYNLABS avait déjà rapporté en 2026 la découverte de [la faille StyleSmuggler visant Adobe Commerce et Magento](https://klynlabs.eu/articles/faille-zero-day-magento-adobe-commerce-stylesmuggler), exploitée avant même la publication d'un correctif.

**Source** : [BleepingComputer](https://www.bleepingcomputer.com/news/security/cisa-warns-of-sharepoint-wso2-adobe-commerce-flaws-exploited-in-attacks/), [The Hacker News](https://thehackernews.com/2026/09/wso2-and-adobe-commerce-flaws-exploited.html).

## À retenir

- La CISA, l'agence américaine de cybersécurité, a ajouté le 25 septembre 2026 quatre failles activement exploitées à son catalogue KEV : WSO2 (CVE-2026-5430, CVSS 9,8), Adobe Commerce (CVE-2026-71362, CVSS 9,1), Microsoft SharePoint (CVE-2026-65660) et Mikrotik RouterOS (CVE-2026-67279).
- La faille WSO2 permet à un attaquant de forger un jeton JWT lui donnant des droits d'administrateur complet, et les premières attaques réelles ont été observées le 13 septembre 2026 par le chercheur watchTowr.
- La faille Adobe Commerce et Magento est exploitée sans compte ni interaction utilisateur, avec des tentatives détectées et bloquées par Sansec dès août 2026.
- Les agences fédérales américaines doivent corriger WSO2 et Adobe Commerce avant le 27 septembre 2026, et SharePoint ainsi que Mikrotik RouterOS avant le 28 septembre 2026.
- Aucune réaction publique de l'ANSSI n'a été recensée sur ce lot de failles au moment de la publication, les organisations françaises concernées doivent donc suivre directement les avis de la CISA et des éditeurs.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/cisa-kev-sharepoint-wso2-adobe-commerce-failles-exploitees