CISA, Adobe ve WSO2 Ürünlerindeki Kritik Zafiyetleri Kataloguna Ekledi
ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), aktif olarak sömürüldüğü tespit edilen iki kritik zafiyeti Bilinen Sömürülen Zafiyetler (KEV) kataloğuna ekledi. Listeye dahil edilen açıklar, WSO2 ürünleri ve Adobe Commerce platformlarını hedef alıyor.
Kataloğa eklenen ilk zafiyet olan CVE-2026-5430, WSO2 ürünlerinde JWT imzalarının hatalı doğrulanmasından kaynaklanıyor. 10.0 CVSS puanına sahip bu kimlik doğrulama atlatma açığı, saldırganların desteklenmeyen bir imzalama algoritması kullanarak yetkisiz erişim sağlamasına ve hesapları tamamen ele geçirmesine olanak tanıyor.
İkinci zafiyet olan CVE-2026-71362 ise Adobe Commerce ve Magento sürümlerinde yer alan hatalı bir yetkilendirme sorununu temsil ediyor. 9.1 CVSS puanlı bu açık, kimlik doğrulaması yapmamış saldırganların kullanıcı oturumlarını değiştirmesine, hesapları ele geçirmesine ve özel müşteri verilerine erişmesine imkan veriyor. Ağustos 2026'da kamuoyuna açıklanan bu zafiyet, kısa süre içinde aktif saldırıların hedefi haline geldi.
Siber güvenlik firması Sansec, Adobe tarafından yayınlanan APSB26-92 yama dosyasının yedi farklı zafiyeti giderdiğini belirtiyor. Uzmanlar, saldırganların bu açıkları herhangi bir kullanıcı etkileşimi veya yönetici yetkisi gerektirmeden sömürebildiğini vurguluyor.
BOD 22-01 direktifi uyarınca federal kurumların bu zafiyetleri 27 Eylül 2026 tarihine kadar gidermesi gerekiyor. Özel sektör kuruluşlarının da ağlarını korumak adına CISA tarafından güncellenen bu kataloğu inceleyerek gerekli yamaları vakit kaybetmeden uygulaması tavsiye ediliyor.

