La Cybersecurity and Infrastructure Security Agency (CISA) a alerté ce 25 septembre 2026 sur l’exploitation active de deux failles critiques affectant des logiciels largement déployés : WSO2 et Adobe Commerce. Ces vulnérabilités, désormais référencées dans le catalogue Known Exploited Vulnerabilities (KEV), obligent les agences fédérales américaines à appliquer des correctifs ou à désactiver les produits concernés sous 48 heures.

Des failles à haut risque, déjà exploitées
La première faille, CVE-2026-5430, touche plusieurs produits WSO2, dont l’API Control Plane, l’API Manager et l’Universal Gateway. Classée critique avec un score CVSS de 10.0, elle permet une traversée de chemin (path traversal) menant à une exécution de code à distance via un téléversement de fichier non restreint. Selon BNTIC CyberAlert, cette vulnérabilité est exploitée en conditions réelles depuis fin août 2026.
La seconde faille, CVE-2026-71362, affecte Adobe Commerce et sa version open source Magento. Avec un score CVSS de 9.1, elle autorise une élévation de privilèges sans interaction utilisateur, via une autorisation incorrecte. Son exploitation a été confirmée par la CISA le 24 septembre 2026, avec un risque d’impact élevé sur les sites e-commerce.
Ces deux vulnérabilités s’ajoutent à deux autres failles activement exploitées : CVE-2026-65660 (Microsoft SharePoint, score 8.8) et CVE-2026-67279 (MikroTik RouterOS, score moyen).

Quels risques pour le Burkina Faso et l’Afrique ?
Bien que les alertes de la CISA ciblent principalement les États-Unis, les entreprises africaines utilisant WSO2 ou Adobe Commerce doivent considérer ces failles comme prioritaires. Les secteurs concernés incluent :
- Les plateformes de commerce électronique locales, souvent basées sur Magento/Adobe Commerce ;
- Les API publiques et les passerelles d’entreprise déployées via WSO2 ;
- Les infrastructures critiques (banques, télécoms, administrations) exposées à des risques de fuite de données ou de sabotage.
Selon BleepingComputer, des groupes de pirates ont déjà ciblé des instances non corrigées en Afrique subsaharienne, exploitant ces failles pour installer des ransomwares ou voler des identifiants.
Les experts recommandent une mise à jour immédiate des versions concernées, ou une désactivation temporaire des services exposés. Aucune solution de contournement officielle n’a été identifiée à ce jour.
Données clés :
- CVE-2026-5430 : Score CVSS 10.0, exploitation confirmée depuis août 2026 ;
- CVE-2026-71362 : Score CVSS 9.1, EPSS à 89,6 % (risque d’exploitation imminent) ;
- Délai de correction imposé par la CISA : avant le 27 septembre 2026.
Pour vérifier si vos systèmes sont exposés, consultez la fiche BNTIC CyberAlert CVE-2026-5430 ou la fiche CVE-2026-71362.
Prochaines étapes et ressources
Les entreprises africaines sont invitées à :
- Vérifier la version de leurs instances WSO2, Adobe Commerce ou Magento ;
- Appliquer les correctifs publiés par les éditeurs ;
- Isoler les systèmes non corrigés en attendant une mise à jour ;
- Surveiller les tentatives d’intrusion via des outils de détection des menaces.
La CISA a confirmé que ces failles seront maintenues dans le catalogue KEV jusqu’à leur résolution, avec un suivi renforcé des incidents liés.
Pour aller plus loin, explorez les outils de détection de vulnérabilités de BNTIC CyberAlert.
Passez à l'action avec BNTIC News
BNTIC ScamCheck : Vérifiez en temps réel les indices de risque d’un message, d’une offre ou d’un lien suspect avant d’agir. Un outil gratuit pour renforcer votre cybersécurité au quotidien.
À lire aussi : CISA alerte sur cinq failles critiques exploitées en Afrique
Sources et références
Sources consultées pour vérifier ce contenu :
Commentaires (0)
Aucun commentaire pour le moment.
Soyez le premier à commenter !