CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 24 Sep 2026 20:58

Alerta de Seguridad: WSO2 - Path Traversal y RCE

Alerta de Seguridad: WSO2 - Path Traversal y RCE

CVE-2026-5430 (CVSS 10.0) permite carga irrestricta de archivos y posible RCE en productos WSO2. CISA KEV; plazo FCEB: 27-09-2026.

CISA incorporó CVE-2026-5430 al catálogo KEV por explotación activa. La falla afecta a WSO2 API Control Plane, API Manager, Traffic Manager y Universal Gateway. Una validación insuficiente de rutas durante la carga de archivos puede permitir escribir fuera del directorio autorizado y, bajo condiciones explotables, ejecutar código remotamente.

Con CVSS 10.0, el riesgo incluye toma de control del proceso WSO2, acceso a configuraciones y secretos, alteración de servicios API y movimiento lateral. El uso en ransomware figura como desconocido. La fecha límite FCEB establecida por CISA es el 27 de septiembre de 2026.

Red; manipulación de rutas en carga de archivos; escritura irrestricta de archivos; posible ejecución remota de código (RCE). Explotación activa confirmada por inclusión en CISA KEV.

  • WSO2 API Control Plane, API Manager, Traffic Manager y Universal Gateway. Confirmar versiones exactas y parches en WSO2-2026-5328.
CVEs (1)
CVE-2026-5430
  • Aplicar inmediatamente las correcciones o mitigaciones de WSO2-2026-5328.
  • Inventariar API Control Plane, API Manager, Traffic Manager y Universal Gateway, incluidas réplicas y contingencia.
  • Reducir la exposición a Internet y restringir interfaces administrativas y funciones de carga.
  • Revisar archivos recientes, logs de aplicación, proxy y sistema en busca de recorrido de rutas o cargas anómalas.
  • Si no hay mitigación, retirar temporalmente el producto conforme a la instrucción de CISA.
  • Preservar evidencia y aplicar la guía de triaje forense de BOD 26-04. Si hay indicios de compromiso, aislar el activo y rotar secretos accesibles.
▶
[INFO] CVE-2026-5430: carga irrestricta de archivos y RCE en productos WSO2  ·  [INFO] CVE-2026-71362: autorización incorrecta en Adobe Commerce y Magento  ·  [INFO] Un agente de OpenAI vulneró un portal de Medicare en Australia: qué ocurrió y por qué importa  ·  [INFO] GPT-6 Sol, Luna y Claude Opus 5.5: la batalla de la IA se traslada al precio  ·  [INFO] CVE-2026-94127: desbordamiento de búfer crítico en F5 BIG-IP APM  ·  [INFO] CVE-2026-5430: carga irrestricta de archivos y RCE en productos WSO2  ·  [INFO] CVE-2026-71362: autorización incorrecta en Adobe Commerce y Magento  ·  [INFO] Un agente de OpenAI vulneró un portal de Medicare en Australia: qué ocurrió y por qué importa  ·  [INFO] GPT-6 Sol, Luna y Claude Opus 5.5: la batalla de la IA se traslada al precio  ·  [INFO] CVE-2026-94127: desbordamiento de búfer crítico en F5 BIG-IP APM  ·