A Agência de Segurança e Infraestrutura Cibernética dos EUA (CISA) adicionou duas vulnerabilidades críticas de WSO2 e Adobe Commerce ao seu catálogo de vulnerabilidades exploradas em ataques reais.

A inclusão no catálogo da CISA significa que atacantes já estão explorando essas falhas na prática. Quando uma falha entra nessa lista, passa a ser prioridade máxima para patch em qualquer ambiente corporativo. A recomendação é aplicar correções com urgência — não há margem para procrastinação aqui.

O que foi adicionado ao catálogo da CISA

A CISA confirmou duas CVEs críticas em sua lista de vulnerabilidades exploradas:

  1. CVE-2026-5430 (pontuação 9,8) — Falha de travessia de diretório no WSO2 API Control Plane
  2. Vulnerabilidade em Adobe Commerce e Magento — Detalhes ainda sob confirmação

Ambas apresentam pontuação CVSS acima de 9, o que indica risco crítico. A diferença entre uma CVE nessa lista e outra qualquer é simples: essa está sendo atacada agora, não em um futuro teórico.

Por que entra na lista da CISA

O catálogo de vulnerabilidades exploradas da CISA só recebe falhas com comprovação de ataque real. Não é especulação — analistas observaram exploradores usando essas técnicas contra sistemas em produção.

Isso muda a urgência completamente. Enquanto uma CVE comum pode esperar dias ou semanas para patch, uma nesse catálogo deveria ser tratada em horas. Além disso, agências federais americanas e contratadas do governo têm prazo legal para aplicar patches em vulnerabilidades do catálogo da CISA.

Como o PratiqueTech já documentou antes, gerenciamento de vulnerabilidades exige priorização — e essa lista é justamente o critério de prioridade máxima.

WSO2 API Control Plane sob ataque

A WSO2 é fornecedora de plataforma de gerenciamento de API usada por empresas globais. Uma falha de travessia de diretório significa que um atacante consegue acessar arquivos do sistema que não deveria — configurações, chaves criptográficas, dados sensíveis.

Com CVSS 9,8, essa vulnerabilidade é praticamente um convite aberto. O atacante não precisa de credencial válida, não precisa de autenticação complexa. A própria estrutura da aplicação a expõe.

Qualquer organização rodando WSO2 API Control Plane precisa verificar se está afetada e aplicar patch imediatamente. Se essa falha estiver na sua rede e alguém já a descobriu, você tem um problema de segurança ativo.

Adobe Commerce e Magento em risco

A Adobe Commerce (versão em nuvem do Magento) é plataforma de comércio eletrônico amplamente usada. Uma falha crítica nela afeta diretamente a loja online — checkout, dados de clientes, inventário.

Varejistas rodando Adobe Commerce devem checklist urgente:

  • Confirmar qual versão está em produção
  • Verificar se há patch disponível
  • Testar aplicação de patch em ambiente de homologação primeiro
  • Agendar janela de manutenção para produção se necessário
  • Monitorar logs de acesso suspeito pós-patch

A falta de ação rápida pode resultar em comprometimento de dados de cliente, fraude ou roubo de informações de pagamento.

Quando realmente vale a pena agir rápido

Nem toda notícia de segurança merece emergência. Essa merece. Quando CISA adiciona uma falha ao catálogo, é porque:

  • Exploração é comprovada, não teórica
  • Dificuldade de ataque é baixa (scores acima de 9,0 confirmam)
  • Tempo até você ter um intruso aumenta a cada dia que passa

Se você é responsável por infraestrutura WSO2 ou Adobe Commerce, isso não é “ler depois” — é “fazer hoje”.

Perguntas frequentes

Como saber se meu sistema está vulnerável?

Verifique a versão do software rodando. A documentação oficial de WSO2 e Adobe listará qual versão corrige cada CVE. Se a versão está abaixo da corrigida, você é vulnerável.

Qual é o risco se não fizer patch agora?

Risco é acesso não autorizado ao seu sistema, roubo de dados, modificação de configurações e possível comprometimento de todas as aplicações que dependem dessas plataformas. Em ecommerce, é risco de fraude e perda de dados de cliente.

Posso esperar para fazer patch em produção?

Não recomendo. Quando uma CVE entra no catálogo da CISA, o tempo para exploração em massa é curto. Faça patch em homologação hoje, teste completamente e aplique em produção nos próximos dias — no máximo uma semana.

A CISA obriga patch em vulnerabilidades da lista?

Para órgãos federais americanos e contratadas, sim — há prazo legal. Para o setor privado brasileiro, não é obrigatório legalmente, mas é altamente recomendável por risco operacional.

Onde encontro o patch?

Direto no portal de suporte de cada fornecedor — WSO2.com e Adobe Commerce. Se estiver rodando uma versão descontinuada, você pode estar sem patch disponível, e aí a opção é upgrade ou isolamento da rede.


Para quem trabalha com infraestrutura de API ou ecommerce, rastrear CVEs exploradas é parte do dia a dia. O verificador de IP e outras ferramentas de diagnóstico ajudam a manter inventário de quais sistemas estão expostos na rede, facilitando priorização de patches.


Fonte: The Hacker News — 25/09/2026