La Cybersecurity and Infrastructure Security Agency (CISA) a alerté ce 25 septembre 2026 sur l’exploitation active de deux failles critiques affectant des logiciels largement déployés : WSO2 et Adobe Commerce. Ces vulnérabilités, désormais référencées dans le catalogue Known Exploited Vulnerabilities (KEV), obligent les agences fédérales américaines à appliquer des correctifs ou à désactiver les produits concernés sous 48 heures.

Administrateur système vérifiant les mises à jour d’un serveur WSO2 dans un data center
Un administrateur système inspecte les versions logicielles pour détecter les failles critiques.. Illustration IA par BNTIC News

Des failles à haut risque, déjà exploitées

La première faille, CVE-2026-5430, touche plusieurs produits WSO2, dont l’API Control Plane, l’API Manager et l’Universal Gateway. Classée critique avec un score CVSS de 10.0, elle permet une traversée de chemin (path traversal) menant à une exécution de code à distance via un téléversement de fichier non restreint. Selon BNTIC CyberAlert, cette vulnérabilité est exploitée en conditions réelles depuis fin août 2026.

La seconde faille, CVE-2026-71362, affecte Adobe Commerce et sa version open source Magento. Avec un score CVSS de 9.1, elle autorise une élévation de privilèges sans interaction utilisateur, via une autorisation incorrecte. Son exploitation a été confirmée par la CISA le 24 septembre 2026, avec un risque d’impact élevé sur les sites e-commerce.

Ces deux vulnérabilités s’ajoutent à deux autres failles activement exploitées : CVE-2026-65660 (Microsoft SharePoint, score 8.8) et CVE-2026-67279 (MikroTik RouterOS, score moyen).

Tableau de bord de sécurité affichant des alertes de vulnérabilités critiques
Un tableau de bord de cybersécurité signale des failles exploitées en temps réel.. Illustration IA par BNTIC News

Quels risques pour le Burkina Faso et l’Afrique ?

Bien que les alertes de la CISA ciblent principalement les États-Unis, les entreprises africaines utilisant WSO2 ou Adobe Commerce doivent considérer ces failles comme prioritaires. Les secteurs concernés incluent :

  • Les plateformes de commerce électronique locales, souvent basées sur Magento/Adobe Commerce ;
  • Les API publiques et les passerelles d’entreprise déployées via WSO2 ;
  • Les infrastructures critiques (banques, télécoms, administrations) exposées à des risques de fuite de données ou de sabotage.

Selon BleepingComputer, des groupes de pirates ont déjà ciblé des instances non corrigées en Afrique subsaharienne, exploitant ces failles pour installer des ransomwares ou voler des identifiants.

Les experts recommandent une mise à jour immédiate des versions concernées, ou une désactivation temporaire des services exposés. Aucune solution de contournement officielle n’a été identifiée à ce jour.

Données clés :

  • CVE-2026-5430 : Score CVSS 10.0, exploitation confirmée depuis août 2026 ;
  • CVE-2026-71362 : Score CVSS 9.1, EPSS à 89,6 % (risque d’exploitation imminent) ;
  • Délai de correction imposé par la CISA : avant le 27 septembre 2026.

Pour vérifier si vos systèmes sont exposés, consultez la fiche BNTIC CyberAlert CVE-2026-5430 ou la fiche CVE-2026-71362.

Prochaines étapes et ressources

Les entreprises africaines sont invitées à :

  1. Vérifier la version de leurs instances WSO2, Adobe Commerce ou Magento ;
  2. Appliquer les correctifs publiés par les éditeurs ;
  3. Isoler les systèmes non corrigés en attendant une mise à jour ;
  4. Surveiller les tentatives d’intrusion via des outils de détection des menaces.

La CISA a confirmé que ces failles seront maintenues dans le catalogue KEV jusqu’à leur résolution, avec un suivi renforcé des incidents liés.

Pour aller plus loin, explorez les outils de détection de vulnérabilités de BNTIC CyberAlert.

Passez à l'action avec BNTIC News

BNTIC ScamCheck : Vérifiez en temps réel les indices de risque d’un message, d’une offre ou d’un lien suspect avant d’agir. Un outil gratuit pour renforcer votre cybersécurité au quotidien.

À lire aussi : CISA alerte sur cinq failles critiques exploitées en Afrique

Sources et références

Sources consultées pour vérifier ce contenu :

  1. CISA warns of Sharepoint, WSO2, Adobe Commerce flaws exploited in attacks  BleepingComputer
  2. WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV The Hacker News
  3. BNTIC CyberAlert
  4. BNTIC CyberAlert
QR code de partage — WSO2 et Adobe Commerce : deux failles critiques exploitées en attaques
Contenu authentique BNTIC News : scannez pour confirmer