# Bulletin de veille CVE web : 24 septembre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-09-25
- Établi le 25 septembre 2026 · fenêtre du 24 septembre 2026 au 24 septembre 2026
- 2 advisory, 2 CVE, 2 au CISA KEV, 2 exploitée(s)

## 1. WSO2 : WSO2 Multiple Products Path Traversal Vulnerability

WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway contiennent une vulnérabilité de parcours de chemin permettant un upload de fichier non autorisé et potentiellement une exécution de code à distance.

- Statut : exploitation observée · CISA KEV (ajoutée le 24 septembre 2026, échéance 27 septembre 2026) · priorité
- Vecteur : Cheminement non autorisé via path traversal menant à téléversement et exécution potentielle sur surface web
- CVE-2026-5430 (WSO2 Multiple Products) · Élevée · exploitée : Traversal de chemin menant à l upload/remote code execution · https://www.cisa.gov/uscert

Systèmes impactés :

- WSO2 Products (API Control Plane, API Manager, Traffic Manager & Universal Gateway) : path traversal jusqu'à upload/reexec possible → corrigé : Version corrigée indiquée par l'éditeur

Correctif : Mitigations recommandées par l'éditeur et guidance BOD 26-04 de CISA; appliquer les mises à jour dès que disponibles

Action : Appliquez les mitigations éditeurs et mettez à jour les produits concernés selon les instructions du vendor.

Recommandations :

- Appliquer les mitigations et patchs fournis par WSO2 conformément à l'avis KEV et CISA BOD 26-04.
- Évaluer l'exposition Internet des assets concernés et prioriser les correctifs.

Sources :

- [CISA — Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
- [CERT-FR — CERT advisories](https://www.cert.ssi.gouv.fr/avis/)

## 2. Adobe : Adobe Commerce and Magento Incorrect Authorization Vulnerability

Adobe Commerce et Magento contiennent une vulnérabilité d'autorisation incorrecte permettant à un attaquant d'obtenir des droits accrus sur des ressources sensibles sans interaction utilisateur.

- Statut : exploitation observée · CISA KEV (ajoutée le 24 septembre 2026, échéance 27 septembre 2026) · priorité
- Vecteur : Contournement d'autorisation sur des ressources sensibles via l'API/Interface d'administration
- CVE-2026-71362 (Adobe Commerce and Magento) · CVSS 9.9 · exploitée : Autorisation incorrecte · https://www.cisa.gov/known-exploited-vulnerabilities-catalog

Systèmes impactés :

- Adobe Commerce / Magento : accès non autorisé à des ressources sensibles → corrigé : Version corrigée fournie par Adobe

Correctif : Met en place des mitigations selon l'éditeur; appliquer les patchs dès que disponibles

Action : Appliquez les correctifs fournis par Adobe et vérifiez les contrôles d'accès existants.

Recommandations :

- Appliquer les mises à jour Adobe Magento et appliquer les contrôles d'accès renforcés recommandés par Adobe.
- Réviser les politiques IAM et les règles d'accès aux ressources sensibles.

Sources :

- [CISA — Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
- [CERT-FR — CERT advisories](https://www.cert.ssi.gouv.fr/avis/)

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-09-25. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
