安全 · 2026年9月28日

WSO2与Adobe Commerce漏洞被攻击利用并列入CISA KEV

rectangular brown wooden table with chair lot inside building
Benjamin Child / Unsplash

美国网络安全与基础设施安全局(CISA)在周四将涉及WSO2和Adobe Commerce及Magento的两个关键漏洞列入其已知被利用漏洞(KEV)目录。

这些漏洞包括CVE-2026-5430和CVE-2026-71362,均被标记为关键级别。

CISA的KEV目录基于活跃的攻击证据将这些漏洞纳入列表。

watchTowr的威胁情报专家Yordan Ganchev在声明中表示,他们在2026年9月13日捕获到针对该漏洞的伪造JWT令牌,并自行复现了漏洞,尽管公开的技术细节并不充足。

"这表明该漏洞并非仅在理论层面上存在,也不是仅凭其关键性评分而被标记的漏洞,而是已被攻击者实际利用的漏洞。"他说。

Ganchev进一步指出,WSO2并非小众目标,其技术已被约1000家金融、政府、电信和物流行业客户使用。

在漏洞进入KEV目录前,攻击者已有数天甚至数周的时间进行攻击。

另一漏洞CVE-2026-71362在2026年8月被Sansec报告,其检测并阻止了针对该漏洞的利用尝试。

该漏洞允许攻击者将客户会话切换至另一客户账户,从而获取受害者的账户及私人客户数据。

Previdian的遥测数据显示,来自澳大利亚的单一IP地址于2026年9月10日尝试利用该漏洞攻击其蜜罐传感器。

Adobe尚未更新其安全通告以确认漏洞的被利用状态。

联邦文职执行部门(FCEB)机构被建议在2026年9月27日前修复这两个漏洞,以防范活跃的威胁。