VIGÍA Ciber
CríticaVulnerabilidadtecnologiaretailecommercegobiernogloballatam

CISA añade fallas críticas de WSO2 y Adobe Commerce a su catálogo KEV

25 de septiembre de 2026 · Por Erick Marin

Qué pasó

La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) añadió el jueves dos vulnerabilidades críticas a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), tras confirmar evidencia de explotación activa en ambas.

La primera es CVE-2026-5430, con una puntuación CVSS de 9.8, una vulnerabilidad de path traversal (recorrido de directorios) que afecta al WSO2 API Control Plane, un componente utilizado por organizaciones para gestionar y exponer APIs. La segunda vulnerabilidad afecta a Adobe Commerce y Magento, dos plataformas de comercio electrónico ampliamente utilizadas por minoristas y empresas de e-commerce a nivel global.

La inclusión en el catálogo KEV obliga a las agencias federales civiles de EE.UU. a aplicar los parches dentro de plazos establecidos por CISA, pero también sirve como una fuerte señal de alerta para organizaciones privadas de que estas fallas ya están siendo explotadas en el mundo real, no solo en entornos de prueba.

Qué significa para empresas en LatAm

WSO2 es una plataforma de integración y gestión de APIs adoptada por bancos, telecomunicaciones y gobiernos en la región, mientras que Adobe Commerce y Magento son motores de tiendas en línea usados por miles de comercios electrónicos en Latinoamérica. La explotación activa de estas fallas representa un riesgo directo de robo de datos, compromiso de infraestructura crítica de APIs o desfiguración/control de tiendas en línea.

Dado que la vulnerabilidad de WSO2 tiene un CVSS de 9.8 (crítico) y permite path traversal, un atacante podría acceder a archivos sensibles o ejecutar código en el sistema, lo que representa un vector de ataque de alto impacto para cualquier empresa que expone APIs mediante esta plataforma.

Qué hacer ahora

  1. Verificar si la organización utiliza WSO2 API Control Plane y aplicar de inmediato el parche correspondiente a CVE-2026-5430.
  2. Revisar las versiones de Adobe Commerce y Magento en uso y consultar el boletín de seguridad de Adobe para identificar y aplicar la actualización correctiva.
  3. Auditar logs de acceso y tráfico en busca de patrones de path traversal o intentos de explotación en sistemas WSO2 expuestos.
  4. Restringir el acceso a los paneles de administración de Magento/Adobe Commerce mediante listas blancas de IP y autenticación multifactor.
  5. Suscribirse al catálogo KEV de CISA para monitorear nuevas vulnerabilidades explotadas activamente que puedan afectar la infraestructura tecnológica de la organización.

Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber