Un token falso permite a un atacante acceder a una cuenta de administrador.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. añadió cuatro vulnerabilidades al catálogo de problemas que los atacantes ya están explotando en ataques reales. Están en riesgo servidores Microsoft SharePoint, productos WSO2 para gestión de API, tiendas en línea basadas en Adobe Commerce y Magento, así como dispositivos con MikroTik RouterOS. Para algunas de estas vulnerabilidades el atacante no necesita credenciales ni interacción del usuario.
El problema más grave, CVE-2026-5430, afecta a WSO2 API Manager versiones 4.1.0–4.6.0, así como a API Control Plane, Traffic Manager y Universal Gateway versiones 4.5.0 y 4.6.0. WSO2 asignó a la vulnerabilidad la puntuación máxima de 10 en CVSS para algunas configuraciones y advirtió que un ataque exitoso permite tomar el control de una cuenta, incluida una cuenta administrativa.
El error ocurre durante la verificación del JSON Web Token, o JWT, que actúa como pase digital entre aplicaciones y servicios. WSO2 aceptaba tokens firmados con un algoritmo no compatible, por lo que un atacante podía crear un token falso y autenticarse. El fabricante publicó correcciones ya en primavera y recomienda aplicar el nivel de actualizaciones correspondiente o actualizar a una versión actual que no esté afectada.
La segunda vulnerabilidad crítica, CVE-2026-71362 con puntuación 9,1, afecta a Adobe Commerce, Adobe Commerce B2B y Magento Open Source. Un fallo en la comprobación de permisos permite acceder a la cuenta de un cliente sin autorización previa. Los especialistas de Sansec, que analizaron la corrección, determinaron que el sistema gestionaba de forma incorrecta la identidad del usuario dentro de la sesión y permitía conmutar la sesión a otro cliente, dando acceso a su perfil y datos personales.
Adobe corrigió CVE-2026-71362 en la actualización de agosto APSB26-92. Al publicar el boletín, la empresa indicó que no tenía información sobre la explotación de los problemas corregidos. Sansec afirmó, por su parte, que su sistema de defensa ya había bloqueado intentos de aprovechar CVE-2026-71362. Ahora, la inclusión de la vulnerabilidad en el catálogo de CISA confirma que la explotación ha salido del ámbito de las pruebas de laboratorio.
Microsoft SharePoint es atacado mediante CVE-2026-65660 con puntuación 8,8. El fallo permite a un usuario con pocos privilegios inyectar código y ejecutarlo en el servidor a través de la red. Microsoft corrigió la vulnerabilidad en agosto en SharePoint Server 2016, SharePoint Server 2019 y SharePoint Server Subscription Edition. A diferencia de los problemas de WSO2 y Adobe Commerce, la explotación independiente de CVE-2026-65660 requiere una cuenta activa.
La cuarta vulnerabilidad, CVE-2026-67279, está en el servidor SSH de MikroTik RouterOS. Con una determinada secuencia de acciones, RouterOS comenzaba a procesar comandos antes de completar la verificación del usuario. Como resultado, un cliente remoto sin autorización podía crear, modificar y restaurar archivos en el área accesible de RouterOS, incluidos archivos de configuración y datos de diagnóstico. Investigadores describieron el problema tras analizar las actualizaciones de septiembre.
MikroTik corrigió los errores relacionados en RouterOS 6.49.21, 7.23.4, 7.24.2 y 7.25 beta 3. La compañía recomienda no dejar SSH accesible desde redes no confiables y, tras actualizar, revisar el dispositivo en busca de usuarios desconocidos, scripts y otros cambios de configuración. RouterOS también puede marcar el dispositivo con el estado Flagged si detecta señales de compromiso.
CISA no reveló quién está explotando las cuatro vulnerabilidades ni contra qué organizaciones se dirigen los ataques. Las agencias federales estadounidenses deben remediar CVE-2026-5430 y CVE-2026-71362 antes del 27 de septiembre, y CVE-2026-65660 y CVE-2026-67279 antes del 28 de septiembre. Para el resto de organizaciones, la inclusión de la vulnerabilidad en el catálogo de CISA es una señal de que hay que aplicar la actualización teniendo en cuenta la explotación ya confirmada, y que los sistemas accesibles desde Internet deben revisarse adicionalmente en busca de rastros de intrusión.