資安雷達 2026 年 9 月 25 日

2026-09-25 — CISA新增WSO2、Adobe兩漏洞,三天內修補

primary=https://www.cisa.gov/news-events/alerts/2026/09/24/cisa-adds-two-known-exploited-vulnerabilities-catalog primary=https://nvd.nist.gov/vuln/detail/CVE-2026-5430 primary=https://nvd.nist.gov/vuln/detail/CVE-2026-71362

CISA新增WSO2、Adobe兩漏洞,三天內修補

CISA · 2026-09-24

CISA 在確認有實際攻擊證據後,把 WSO2 多項產品的 JWT 簽章演算法混淆漏洞(CVE-2026-5430)與 Adobe Commerce/Magento 的權限判斷錯誤(CVE-2026-71362)同時加入「已知遭利用漏洞」(KEV)目錄,並把聯邦機關的修補期限壓縮到三天內。CISA 於 2026 年 9 月 24 日公告,依 BOD 26-04 要求聯邦機關在 2026-09-27 前完成緩解。

漏洞機制

WSO2 的問題出在 API Control Plane、API Manager、Traffic Manager 與 Universal Gateway 共用的 JWT 認證流程。伺服器在驗證簽章前沒有先鎖定允許使用的演算法,攻擊者只要送出一個用「未設定或不支援演算法」簽署的 JWT,驗證邏輯仍會判定通過,等同繞過整個身分驗證。根據NVD 對 CVE-2026-5430 的紀錄,成功利用可讓攻擊者取得管理員帳號,形同整組 API 閘道被接管;CVSS 3.1 基礎分數為 10.0(Critical),在單租戶部署下調整為 9.8。

Adobe Commerce 與 Magento 的 CVE-2026-71362 則是授權判斷邏輯錯誤,對應 CWE-863。系統沒有正確檢查請求者是否具備存取特定資源的權限,攻擊者不需要任何使用者互動,就能取得原本應限制的敏感資源存取權,進而提權。NVD 記錄的 CVSS 3.1 分數為 9.1(Critical),影響落在機密性與完整性,不涉及服務可用性中斷。

受影響版本

CVE受影響產品嚴重度(CVSS 3.1)加入 KEV 日期
CVE-2026-5430WSO2 API Control Plane/API Manager/Traffic Manager/Universal Gateway10.0 Critical(單租戶 9.8)2026-09-24
CVE-2026-71362Adobe Commerce/Magento Open Source/Commerce B2B9.1 Critical2026-09-24

WSO2 這邊的漏洞版本橫跨五條大版本線,每條線都有各自的修補號:API Manager 從 4.1.0 到 4.6.0 全部中鏢,例如 4.6.0 系列要升到 4.6.0.22、4.1.0 系列要升到 4.1.0.257;API Control Plane、Traffic Manager、Universal Gateway 則是 4.5.0 與 4.6.0 兩條線分別要升到 4.5.0.5x 與 4.6.0.2x 等級。Adobe 這邊,Commerce/Magento Open Source 2.4.4 到 2.4.8 的所有 patch level,以及 Commerce B2B 1.3.3 到 1.5.2,全部受影響,修補版本是 2.4.9(B2B 為 1.5.3)。

修補與緩解

CISA 這次公告不只是「建議升級」。BOD 26-04 要求聯邦機關先評估每個資產的網路曝露程度,若資產暴露在公開網路上、且漏洞「利用後可完全控制該資產」,就必須套用最短修補時限——這正是兩個 CVE 都被排到公告後僅三天(2026-09-27)到期的原因。CISA 同時附上「Forensics Triage Requirements」,要求機關在修補前先做鑑識,確認資產是否已經被入侵,而不是打完補丁就結案。

受影響的角色很明確:營運 WSO2 API 閘道的企業與政府單位要立刻檢查 API Control Plane、API Manager、Traffic Manager、Universal Gateway 是否落在上表版本區間內,並升級到對應修補號;維運 Adobe Commerce/Magento 電商站台的團隊則要確認站台版本是否低於 2.4.9,若短期內無法升級,需依 BOD 26-04 指引評估是否該先限制對外曝露,或依供應商指示套用暫時緩解措施。

原始來源:CISA KEV 公告、NVD CVE-2026-5430、NVD CVE-2026-71362


End of article
0
Would love your thoughts, please comment.x
()
x