中II 网络战与关键基础设施2026年9月24日, 星期四
CISA将CVSS评分10分的WSO2漏洞和9.1分的Adobe Commerce漏洞列入已被利用清单;TeamCity漏洞被标记为勒索软件团伙所用
美国网络安全和基础设施安全局(CISA)9月24日基于活跃利用证据,将2个漏洞加入已知被利用漏洞(KEV)目录:可绕过WSO2 API产品身份验证的CVE-2026-5430,以及可导致Adobe Commerce/Magento会话劫持的CVE-2026-71362。同日,目录中的TeamCity漏洞被标记为用于勒索软件攻击。
据CISA 9月24日的通告,联邦机构须遵守BOD 26-04指令,该指令要求优先修补KEV目录中的漏洞。据SecurityWeek报道,CVE-2026-5430的CVSS评分为10分;补丁于2026年4月发布,CVE记录于8月初公布,首次利用于9月13日被发现。该漏洞影响API Manager、API Control Plane、Traffic Manager和Universal Gateway等产品;WSO2在银行、政府、电信和物流领域拥有约1000家企业客户。据SecurityWeek报道,CVE-2026-71362的评分为9.1分;Adobe已通过2026年8月的更新修复该漏洞,Sansec在8月13日公告发布后不久即观察到利用尝试。
据BleepingComputer报道,CISA 9月24日将自8月5日起已列入目录的TeamCity漏洞CVE-2026-63077移入勒索软件活动所用漏洞之列;据Shadowserver统计,截至9月22日,暴露于互联网的未修补服务器数量从700台降至略多于160台。全球有超过30000个DevOps团队使用TeamCity,自2023年10月以来CISA已将TeamCity的4个漏洞标记为已被利用。同一时期,加拿大网络安全中心确认,5月已修补的Roundcube漏洞CVE-2026-48842遭到利用;Shadowserver正在监测超过52.3万个暴露于互联网的Roundcube安装实例。
Talay 研判
结论
共同的模式是数月前已修补漏洞的滞后利用:WSO2从补丁发布到首次攻击约5个月,Roundcube约4个月。由于API网关和开发服务器可从单点访问大量系统,最可能的路径是未来几周与这些漏洞相关的数据泄露和勒索事件公告增多。
可能影响
- 企业API安全负面数周内
WSO2漏洞可获取API后端和应用密钥的访问权限,因此在银行和电信领域,存在由单一漏洞扩散至大量系统的入侵风险。
- 电子商务负面数周内
Adobe Commerce漏洞允许在无需身份验证的情况下劫持客户会话,因此未修补的商店面临账户及银行卡以外个人数据泄露的风险上升。
- 土耳其机构负面数周内
Magento、Roundcube和WSO2在土耳其的电子商务、托管和银行基础设施中同样有所使用,未审查补丁状态的机构仍暴露于同一波利用浪潮之下。
可能情形(按概率排序)
- 1利用有限,补丁普及55%
列入KEV加快了补丁部署,利用局限于个别机构的入侵事件。
观察指标: Shadowserver统计的未修补WSO2和Roundcube数量下降
- 2入侵公告增多35%
大量企业宣布经由API网关和电子商务漏洞遭受数据泄露或勒索要求。
观察指标: 美国证交会8-K网络事件披露以及勒索泄露网站上的新受害者
- 3供应链事件10%
攻击者经由被攻陷的TeamCity服务器渗透软件供应链,大量客户受到影响。
观察指标: CISA或JetBrains发布供应链警告
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- WSO2漏洞CVSS▼ 10.0
- Adobe Commerce CVSS▼ 9.1
- 未修补TeamCity▼ 160+
- 暴露的Roundcube▼ 52.3万+