Перейти к содержанию
РегионАмерика

СреднийII Кибервойна и критическая инфраструктура24 сентября 2026 г., четверг

CISA внесла уязвимости WSO2 (CVSS 10) и Adobe Commerce (9,1) в каталог эксплуатируемых; уязвимость TeamCity отмечена как используемая вымогателями

24 сентября CISA при наличии доказательств активной эксплуатации внесла 2 уязвимости в каталог известных эксплуатируемых уязвимостей (KEV): CVE-2026-5430 в API-продуктах WSO2, позволяющую обойти аутентификацию, и CVE-2026-71362 в Adobe Commerce/Magento, ведущую к захвату сессий. В тот же день уязвимость TeamCity из каталога была отмечена как используемая вымогателями.

Местоположение: ВАШИНГТОН

Согласно предупреждению CISA от 24 сентября, федеральные ведомства подпадают под директиву BOD 26-04, предписывающую в приоритетном порядке закрывать уязвимости из каталога KEV. По данным SecurityWeek, оценка CVE-2026-5430 по CVSS — 10; исправление вышло в апреле 2026 года, запись CVE опубликована в начале августа, а первая эксплуатация замечена 13 сентября. Уязвимость затрагивает API Manager, API Control Plane, Traffic Manager и Universal Gateway; у WSO2 около 1000 корпоративных клиентов в банковском секторе, госсекторе, телекоме и логистике. CVE-2026-71362, по данным SecurityWeek, оценена в 9,1; Adobe закрыла её августовским обновлением 2026 года, а Sansec зафиксировала попытки эксплуатации вскоре после публикации бюллетеня 13 августа.

Как сообщает BleepingComputer, 24 сентября CISA перевела уязвимость TeamCity CVE-2026-63077, находящуюся в каталоге с 5 августа, в число используемых в кампаниях вымогателей; по данным Shadowserver, на 22 сентября число доступных из интернета неисправленных серверов сократилось с 700 до чуть более 160. TeamCity пользуются более 30 000 DevOps-команд по всему миру, и с октября 2023 года CISA отметила как эксплуатируемые 4 уязвимости TeamCity. В тот же период Канадский центр кибербезопасности подтвердил эксплуатацию исправленной в мае уязвимости Roundcube CVE-2026-48842; Shadowserver отслеживает более 523 000 доступных из интернета установок Roundcube.

Оценка Talay

Вывод

Общая закономерность — поздняя эксплуатация уязвимостей, исправленных месяцами ранее: у WSO2 между исправлением и первой атакой около 5 месяцев, у Roundcube — 4. Поскольку API-шлюзы и серверы разработки открывают доступ ко многим системам из одной точки, наиболее вероятный путь — рост в ближайшие недели числа утечек данных и заявлений вымогателей, связанных с этими уязвимостями.

Возможные последствия

  • Безопасность корпоративных APIНегативноНедели

    Поскольку уязвимость WSO2 может дать доступ к бэкендам API и ключам приложений, в банковском секторе и телекоме возникает риск взлома, распространяющегося с одной уязвимости на многие системы.

  • Электронная коммерцияНегативноНедели

    Поскольку уязвимость Adobe Commerce позволяет захватывать сессии клиентов без аутентификации, в неисправленных магазинах растёт риск утечки учётных записей и персональных данных (помимо карт).

  • Организации ТурцииНегативноНедели

    Magento, Roundcube и WSO2 используются и в Турции — в электронной коммерции, хостинге и банковской инфраструктуре, поэтому организации, не проверившие статус исправлений, остаются уязвимы для той же волны эксплуатации.

Вероятные сценарии

  1. 1
    Ограниченная эксплуатация, исправления распространяются55 %

    Внесение в KEV ускоряет установку исправлений, эксплуатация ограничивается единичными взломами организаций.

    Что отслеживать: Снижение числа неисправленных WSO2 и Roundcube по данным Shadowserver

  2. 2
    Умножаются сообщения о взломах35 %

    Многие компании сообщают об утечках данных или требованиях выкупа через уязвимости API-шлюзов и электронной коммерции.

    Что отслеживать: Уведомления о киберинцидентах по форме SEC 8-K и новые жертвы на сайтах утечек вымогателей

  3. 3
    Инцидент в цепочке поставок10 %

    Через захваченные серверы TeamCity происходит проникновение в цепочку поставок ПО, затрагивающее множество клиентов.

    Что отслеживать: Предупреждение CISA или JetBrains о цепочке поставок

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • CVSS уязвимости WSO2▼ 10,0
  • CVSS Adobe Commerce▼ 9,1
  • Неисправленные TeamCity▼ 160+
  • Открытые Roundcube▼ 523 000+

Источники

  1. CISA — в каталог KEV добавлены 2 известные эксплуатируемые уязвимости
  2. SecurityWeek — компании предупреждены об атаках с эксплуатацией уязвимости WSO2
  3. SecurityWeek — уязвимость Adobe Commerce атакована сразу после раскрытия
  4. BleepingComputer — CISA: группы вымогателей эксплуатируют критическую уязвимость TeamCity
  5. BleepingComputer — критическая уязвимость Roundcube активно эксплуатируется