СреднийII Кибервойна и критическая инфраструктура24 сентября 2026 г., четверг
CISA внесла уязвимости WSO2 (CVSS 10) и Adobe Commerce (9,1) в каталог эксплуатируемых; уязвимость TeamCity отмечена как используемая вымогателями
24 сентября CISA при наличии доказательств активной эксплуатации внесла 2 уязвимости в каталог известных эксплуатируемых уязвимостей (KEV): CVE-2026-5430 в API-продуктах WSO2, позволяющую обойти аутентификацию, и CVE-2026-71362 в Adobe Commerce/Magento, ведущую к захвату сессий. В тот же день уязвимость TeamCity из каталога была отмечена как используемая вымогателями.
Согласно предупреждению CISA от 24 сентября, федеральные ведомства подпадают под директиву BOD 26-04, предписывающую в приоритетном порядке закрывать уязвимости из каталога KEV. По данным SecurityWeek, оценка CVE-2026-5430 по CVSS — 10; исправление вышло в апреле 2026 года, запись CVE опубликована в начале августа, а первая эксплуатация замечена 13 сентября. Уязвимость затрагивает API Manager, API Control Plane, Traffic Manager и Universal Gateway; у WSO2 около 1000 корпоративных клиентов в банковском секторе, госсекторе, телекоме и логистике. CVE-2026-71362, по данным SecurityWeek, оценена в 9,1; Adobe закрыла её августовским обновлением 2026 года, а Sansec зафиксировала попытки эксплуатации вскоре после публикации бюллетеня 13 августа.
Как сообщает BleepingComputer, 24 сентября CISA перевела уязвимость TeamCity CVE-2026-63077, находящуюся в каталоге с 5 августа, в число используемых в кампаниях вымогателей; по данным Shadowserver, на 22 сентября число доступных из интернета неисправленных серверов сократилось с 700 до чуть более 160. TeamCity пользуются более 30 000 DevOps-команд по всему миру, и с октября 2023 года CISA отметила как эксплуатируемые 4 уязвимости TeamCity. В тот же период Канадский центр кибербезопасности подтвердил эксплуатацию исправленной в мае уязвимости Roundcube CVE-2026-48842; Shadowserver отслеживает более 523 000 доступных из интернета установок Roundcube.
Оценка Talay
Вывод
Общая закономерность — поздняя эксплуатация уязвимостей, исправленных месяцами ранее: у WSO2 между исправлением и первой атакой около 5 месяцев, у Roundcube — 4. Поскольку API-шлюзы и серверы разработки открывают доступ ко многим системам из одной точки, наиболее вероятный путь — рост в ближайшие недели числа утечек данных и заявлений вымогателей, связанных с этими уязвимостями.
Возможные последствия
- Безопасность корпоративных APIНегативноНедели
Поскольку уязвимость WSO2 может дать доступ к бэкендам API и ключам приложений, в банковском секторе и телекоме возникает риск взлома, распространяющегося с одной уязвимости на многие системы.
- Электронная коммерцияНегативноНедели
Поскольку уязвимость Adobe Commerce позволяет захватывать сессии клиентов без аутентификации, в неисправленных магазинах растёт риск утечки учётных записей и персональных данных (помимо карт).
- Организации ТурцииНегативноНедели
Magento, Roundcube и WSO2 используются и в Турции — в электронной коммерции, хостинге и банковской инфраструктуре, поэтому организации, не проверившие статус исправлений, остаются уязвимы для той же волны эксплуатации.
Вероятные сценарии
- 1Ограниченная эксплуатация, исправления распространяются55 %
Внесение в KEV ускоряет установку исправлений, эксплуатация ограничивается единичными взломами организаций.
Что отслеживать: Снижение числа неисправленных WSO2 и Roundcube по данным Shadowserver
- 2Умножаются сообщения о взломах35 %
Многие компании сообщают об утечках данных или требованиях выкупа через уязвимости API-шлюзов и электронной коммерции.
Что отслеживать: Уведомления о киберинцидентах по форме SEC 8-K и новые жертвы на сайтах утечек вымогателей
- 3Инцидент в цепочке поставок10 %
Через захваченные серверы TeamCity происходит проникновение в цепочку поставок ПО, затрагивающее множество клиентов.
Что отслеживать: Предупреждение CISA или JetBrains о цепочке поставок
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- CVSS уязвимости WSO2▼ 10,0
- CVSS Adobe Commerce▼ 9,1
- Неисправленные TeamCity▼ 160+
- Открытые Roundcube▼ 523 000+
Источники
- CISA — в каталог KEV добавлены 2 известные эксплуатируемые уязвимости
- SecurityWeek — компании предупреждены об атаках с эксплуатацией уязвимости WSO2
- SecurityWeek — уязвимость Adobe Commerce атакована сразу после раскрытия
- BleepingComputer — CISA: группы вымогателей эксплуатируют критическую уязвимость TeamCity
- BleepingComputer — критическая уязвимость Roundcube активно эксплуатируется