CISA aggiorna il KEV: WSO2 e Adobe sfruttate, falle in Cloudflare e OnePlus

🛡️ Executive Summary

  • CISA inserisce CVE-2026-5430 e CVE-2026-71362 nel KEV dopo evidenze di sfruttamento attivo contro WSO2 e Adobe Commerce.
  • Cloudflare corregge una falla cross-tenant che permetteva di recuperare blocchi disco residui appartenuti ai container di altri clienti.
  • Su OnePlus 15 una normale app senza permessi può concatenare due falle OxygenOS e raggiungere UID 0 con tutte le capability Linux.

Quattro vulnerabilità apparentemente lontane mostrano lo stesso problema strutturale: un confine di fiducia che non regge quando un componente considera attendibile ciò che arriva dall’altra parte. CISA ha inserito WSO2 CVE-2026-5430 e Adobe Commerce CVE-2026-71362 nel catalogo delle vulnerabilità sfruttate, Cloudflare ha corretto un’esposizione di dati tra tenant nei propri Containers e un ricercatore ha dimostrato una catena ancora senza CVE capace di portare una normale applicazione Android a root su OnePlus 15. Non è un’unica campagna, ma quattro casi che convergono sullo stesso punto: autenticazione, isolamento, autorizzazione e privilegi continuano a cedere proprio nelle interfacce tra componenti.

CISA porta WSO2 e Adobe Commerce nel KEV, ma sul CVE WSO2 c’è una discrepanza

Annuncio

Il 24 settembre CISA ha aggiunto CVE-2026-5430 e CVE-2026-71362 al Known Exploited Vulnerabilities Catalog, segnalando quindi la disponibilità di evidenze sufficienti per considerare entrambe le vulnerabilità sfruttate in attacchi reali. Nell’allerta pubblicata dall’agenzia statunitense, CVE-2026-5430 viene però indicata come una vulnerabilità di path traversal nei prodotti WSO2. Qui emerge una discrepanza rilevante: l’advisory ufficiale WSO2-2026-5328 associa allo stesso CVE un bypass dell’autenticazione JWT, causato dall’accettazione di token firmati con algoritmi non supportati o non configurati. L’impatto indicato dal vendor è l’accesso non autorizzato fino alla compromissione di account amministrativi, con CVSS 10.0 negli scenari multi-tenant e 9.8 nei deployment single-tenant. Sono coinvolti API Manager, API Control Plane, Traffic Manager e Universal Gateway in diverse release 4.x. La differenza non è nominale: un path traversal e un bypass crittografico dell’autenticazione implicano superfici d’attacco e attività di detection completamente differenti.

Leggi anche: Android zero-day sui Pixel e WSO2 sotto attacco: due exploit mostrano quanto si è accorciata la finestra di patch

Adobe Commerce passa da vulnerabilità critica a rischio operativo confermato

Per CVE-2026-71362 la situazione è più lineare. Adobe l’aveva documentata ad agosto nel bollettino APSB26-92 per Adobe Commerce e Magento Open Source come una vulnerabilità di Incorrect Authorization, CWE-863, con CVSS 9.1. Un aggressore remoto senza privilegi può ottenere accesso elevato a risorse sensibili senza alcuna interazione dell’utente. Il bollettino iniziale indicava che Adobe non era a conoscenza di exploitation in-the-wild; l’ingresso nel KEV del 24 settembre modifica quindi radicalmente la priorità operativa, perché CISA considera ora esistenti evidenze di sfruttamento. Le installazioni interessate comprendono Adobe Commerce, Adobe Commerce B2B e Magento Open Source alle patch level precedenti alle release isolate 2026-aug. Il contesto è particolarmente delicato perché l’ecosistema Magento arriva da settimane di pressione. A settembre Adobe aveva già dovuto intervenire su CVE-2026-75650, vulnerabilità CVSS 10.0 sfruttata attivamente e collegata alla campagna StyleSmuggler contro Adobe Commerce e Magento. Per chi gestisce piattaforme ecommerce il dato importante non è quindi il punteggio CVSS isolato, ma la presenza di una superficie web esposta dove vulnerabilità differenti stanno passando rapidamente dalla disclosure allo sfruttamento reale.

Cloudflare Containers rompe l’isolamento tra tenant attraverso i blocchi disco

Il caso Cloudflare non riguarda invece exploitation osservata. Il problema è nell’architettura di storage di Cloudflare Containers e Cloudflare Sandboxes. Secondo il post tecnico pubblicato direttamente da Cloudflare, il ricercatore Oren Yomtov di Accomplish ha dimostrato che un cliente Workers Paid poteva recuperare dati residui provenienti dai container di altri clienti eseguiti in precedenza sullo stesso host. Cloudflare utilizza dm-thin con blocchi da 64 KiB. La configurazione includeva skip_block_zeroing, che evita l’azzeramento di un blocco quando questo viene riallocato. Scrivendo soltanto 4 KiB in un blocco precedentemente utilizzato, il nuovo container poteva quindi leggere i restanti 60 KiB e trovare informazioni appartenute al precedente utilizzatore. Nei test sono stati rilevati residui in 18 placement su 24 e 20 nodi fisici su 22, inclusi metadati di directory, pagine di database e database SQLite strutturalmente completi. Cloudflare ha rimosso l’opzione, rigenerato dischi e snapshot precedenti alla mitigazione e dichiara di non aver trovato nella telemetria storica attività malevole compatibili con la tecnica. Il difetto è particolarmente significativo dopo le recenti vulnerabilità che hanno colpito ambienti di isolamento per codice e agenti, come la sandbox escape corretta da Docker: il confine tra workload non dipende soltanto dalla virtualizzazione dell’esecuzione, ma anche dalla corretta gestione del dato lasciato sullo storage.

OnePlus 15 porta una normale app Android direttamente a root

Sul mobile il confine che cede è invece quello tra untrusted_app e servizi proprietari privilegiati del produttore. Rasmus Moorats ha pubblicato il 24 settembre la ricerca tecnica sul OnePlus 15 dopo aver analizzato un dispositivo CPH2747 con OxygenOS 16. Il risultato è una catena composta da due vulnerabilità che consente a un normale APK installabile, senza richiedere permessi Android speciali, di passare da untrusted_app a UID 0 con tutte le capability Linux. Il punto più importante non è semplicemente l’ottenimento di root, ma il fatto che il percorso sfrutti software aggiunto dal vendor sopra Android. In altre parole, il modello dei permessi dell’applicazione non costituisce più una barriera sufficiente quando un servizio OEM privilegiato espone primitive utilizzabili da codice non attendibile. L’attacco resta locale e richiede quindi che l’app malevola venga installata sul telefono, condizione che lo distingue da una RCE remota; una volta avviata, però, l’app non deve convincere l’utente ad autorizzare contatti, file, microfono o altre permission sensibili. È lo stesso motivo per cui il controllo delle sorgenti applicative resta determinante anche davanti a malware Android capaci di utilizzare strumenti di sistema, come mostrato dal caso RatHat e dell’abuso di ADB per controllare Android.

Continua con:

Linux kernel, tre falle sono sfruttate e quattro nuovi exploit portano a root

CISA porta Cisco ISE, Acronis e Pixel nel KEV, AWS corregge il bypass EKS

Il vero denominatore comune è la fiducia concessa al componente sbagliato

WSO2 si fida di un JWT che non dovrebbe accettare, Adobe Commerce concede a una sessione possibilità che l’autorizzazione dovrebbe impedire, Cloudflare riutilizza storage assumendo che i dati precedenti non siano più accessibili e OnePlus espone servizi privilegiati a codice che Android considera non attendibile. Sono vulnerabilità tecnicamente differenti e non appartengono alla stessa campagna, ma condividono un modello di fallimento preciso: l’isolamento esiste sulla carta finché un’interfaccia tra due domini non trasferisce più fiducia del necessario. È anche la ragione per cui il catalogo KEV è più utile quando viene letto insieme all’architettura e non come semplice classifica CVSS. WSO2 e Adobe sono già entrate nella fase dell’exploitation; Cloudflare ha corretto il problema prima di trovare evidenze di abuso; OnePlus presenta invece una catena pubblicata su un dispositivo corrente senza che la disclosure disponga ancora di un identificativo CVE. Per chi difende infrastrutture e endpoint, il rischio operativo nasce precisamente da questa differenza tra vulnerabilità teorica, exploit dimostrato e sfruttamento osservato: tre stati che richiedono priorità differenti, ma che possono cambiare nel giro di pochi giorni.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto