CISA新增WSO2、Adobe兩漏洞,三天內修補
CISA · 2026-09-24
CISA 在確認有實際攻擊證據後,把 WSO2 多項產品的 JWT 簽章演算法混淆漏洞(CVE-2026-5430)與 Adobe Commerce/Magento 的權限判斷錯誤(CVE-2026-71362)同時加入「已知遭利用漏洞」(KEV)目錄,並把聯邦機關的修補期限壓縮到三天內。CISA 於 2026 年 9 月 24 日公告,依 BOD 26-04 要求聯邦機關在 2026-09-27 前完成緩解。
漏洞機制
WSO2 的問題出在 API Control Plane、API Manager、Traffic Manager 與 Universal Gateway 共用的 JWT 認證流程。伺服器在驗證簽章前沒有先鎖定允許使用的演算法,攻擊者只要送出一個用「未設定或不支援演算法」簽署的 JWT,驗證邏輯仍會判定通過,等同繞過整個身分驗證。根據NVD 對 CVE-2026-5430 的紀錄,成功利用可讓攻擊者取得管理員帳號,形同整組 API 閘道被接管;CVSS 3.1 基礎分數為 10.0(Critical),在單租戶部署下調整為 9.8。
Adobe Commerce 與 Magento 的 CVE-2026-71362 則是授權判斷邏輯錯誤,對應 CWE-863。系統沒有正確檢查請求者是否具備存取特定資源的權限,攻擊者不需要任何使用者互動,就能取得原本應限制的敏感資源存取權,進而提權。NVD 記錄的 CVSS 3.1 分數為 9.1(Critical),影響落在機密性與完整性,不涉及服務可用性中斷。
受影響版本
| CVE | 受影響產品 | 嚴重度(CVSS 3.1) | 加入 KEV 日期 |
|---|---|---|---|
CVE-2026-5430 | WSO2 API Control Plane/API Manager/Traffic Manager/Universal Gateway | 10.0 Critical(單租戶 9.8) | 2026-09-24 |
CVE-2026-71362 | Adobe Commerce/Magento Open Source/Commerce B2B | 9.1 Critical | 2026-09-24 |
WSO2 這邊的漏洞版本橫跨五條大版本線,每條線都有各自的修補號:API Manager 從 4.1.0 到 4.6.0 全部中鏢,例如 4.6.0 系列要升到 4.6.0.22、4.1.0 系列要升到 4.1.0.257;API Control Plane、Traffic Manager、Universal Gateway 則是 4.5.0 與 4.6.0 兩條線分別要升到 4.5.0.5x 與 4.6.0.2x 等級。Adobe 這邊,Commerce/Magento Open Source 2.4.4 到 2.4.8 的所有 patch level,以及 Commerce B2B 1.3.3 到 1.5.2,全部受影響,修補版本是 2.4.9(B2B 為 1.5.3)。
修補與緩解
CISA 這次公告不只是「建議升級」。BOD 26-04 要求聯邦機關先評估每個資產的網路曝露程度,若資產暴露在公開網路上、且漏洞「利用後可完全控制該資產」,就必須套用最短修補時限——這正是兩個 CVE 都被排到公告後僅三天(2026-09-27)到期的原因。CISA 同時附上「Forensics Triage Requirements」,要求機關在修補前先做鑑識,確認資產是否已經被入侵,而不是打完補丁就結案。
受影響的角色很明確:營運 WSO2 API 閘道的企業與政府單位要立刻檢查 API Control Plane、API Manager、Traffic Manager、Universal Gateway 是否落在上表版本區間內,並升級到對應修補號;維運 Adobe Commerce/Magento 電商站台的團隊則要確認站台版本是否低於 2.4.9,若短期內無法升級,需依 BOD 26-04 指引評估是否該先限制對外曝露,或依供應商指示套用暫時緩解措施。