Esta semana se agregaron nueve vulnerabilidades al catálogo de vulnerabilidades explotadas conocidas de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), dos de las cuales tienen una fecha de remediación del 1 de marzo.
Las dos vulnerabilidades, CVE-2022-24086 y CVE-2022-0609, se relacionan con Adobe Commerce y Magento, así como con Google Chrome.

CISA
Adobe lanzó un parche de emergencia el lunes para abordar CVE-2022-24086, que las empresas de seguridad han confirmado que se está explotando en la naturaleza. El gigante tecnológico dijo que la vulnerabilidad afecta a Adobe Commerce y Magento Open Source. Está siendo armado «en ataques muy limitados dirigidos a los comerciantes de Adobe Commerce», según Adobe.
El error afecta a Adobe Commerce (2.3.3-p1-2.3.7-p2) y Magento Open Source (2.4.0-2.4.3-p1), así como a versiones anteriores. La vulnerabilidad ha recibido una puntuación de gravedad CVSS de 9,8 sobre 10. Los parches de Adobe se pueden descargar y aplicar manualmente aquí.
Adobe instó a los clientes que utilizan la plataforma de comercio electrónico Magento 1 a actualizarse a la última versión de Adobe Commerce después de que la empresa de seguridad Sansec detectara una violación masiva de más de 500 tiendas que ejecutan la plataforma. En un comunicado a MarketingyPublicidad.esAdobe dijo que finalizó el soporte para Magento 1 el 30 de junio de 2020.
«Seguimos alentando a los comerciantes a actualizar a la última versión de Adobe Commerce para obtener la seguridad, flexibilidad, extensibilidad y escalabilidad más actualizadas», dijo un portavoz de Adobe.
«Como mínimo, recomendamos a los comerciantes de Magento Open Source en Magento 1 que actualicen a la última versión de Magento Open Source (basado en Magento 2), a la que Adobe contribuye con actualizaciones de seguridad clave».
El otro problema con una fecha de remediación del 1 de marzo es una vulnerabilidad Use-After-Free de Google Chrome. Google lanzó una solución para el problema el lunes y dijo que fue informado el 10 de febrero por Adam Weidemann y Clément Lecigne del Grupo de Análisis de Amenazas de Google.
«Google está al tanto de los informes de que existe un exploit para CVE-2022-0609», agregó Srinivas Sista de Google Chrome.
El resto de las vulnerabilidades de la lista tienen como fecha de remediación el 15 de agosto.
CISA ha aumentado la cantidad de veces que actualiza el catálogo de vulnerabilidades explotadas conocidas, agregando más y más errores con mayor frecuencia en 2022. Su última actualización fue hace solo cinco días e incluyó una vulnerabilidad con una fecha de remediación del 24 de febrero.
