CISA suma dos vulnerabilidades explotadas activamente en WSO2 y Adobe Commerce a su catálogo KEV
CVE-2026-5430 y CVE-2026-71362 entran al catálogo de vulnerabilidades explotadas. Cualquier operación de comercio electrónico con Magento en producción debería priorizar el parche.
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) incorporó el 24 de septiembre de 2026 dos vulnerabilidades a su catálogo de Known Exploited Vulnerabilities (KEV), el registro de fallas con explotación confirmada en el mundo real.
Las dos entradas
- CVE-2026-5430 — vulnerabilidad de path traversal en múltiples productos WSO2, plataforma ampliamente usada para gestión de APIs e identidad en arquitecturas empresariales.
- CVE-2026-71362 — autorización incorrecta en Adobe Commerce y Magento, las plataformas de comercio electrónico de Adobe.
Por qué importa el catálogo KEV
La Directiva Operativa Vinculante (BOD) 26-04 de CISA establece requisitos de gestión de vulnerabilidades para las agencias federales civiles de Estados Unidos y obliga a priorizar la remediación acelerada de las fallas listadas en el catálogo. Fuera del ámbito federal estadounidense, el KEV funciona como señal de mercado: una entrada indica explotación activa documentada, no riesgo teórico.
Lectura de Tabuga Intelligence
La entrada de Magento merece atención específica en la región. El comercio electrónico dominicano y caribeño construido sobre Magento suele operar con versiones desactualizadas y sin equipo dedicado de mantenimiento de plataforma. Una falla de autorización incorrecta permite, en términos prácticos, que un actor acceda a funciones o datos reservados a otro nivel de privilegio: catálogos de clientes, historiales de pedido, configuración de pasarelas de pago.
La entrada de WSO2 apunta a otro perfil de organización: bancos, aseguradoras y entidades públicas que usan la plataforma como capa de integración de APIs. Un path traversal en esa posición de la arquitectura expone archivos del servidor subyacente.
CISA anunció además que descontinuará su boletín semanal de vulnerabilidades al cierre del año fiscal 2026 —28 de septiembre—, como parte del giro desde una gestión basada en severidad hacia una priorización basada en riesgo. Los equipos que dependían de ese boletín como fuente de monitoreo deben reconfigurar su flujo hacia el catálogo KEV directamente.
Acción recomendada
- Inventariar instancias de Magento y Adobe Commerce en producción y verificar nivel de parche.
- Revisar exposición de endpoints WSO2 hacia internet y restringir acceso administrativo.
- Sustituir la suscripción al boletín semanal de CISA por consulta directa del catálogo KEV.
Fuente: CISA — 24 de septiembre de 2026.