過去一週內,資安研究人員陸續揭露三起橫跨網路邊界設備、路由器與電商平台的攻擊行動。攻擊者的共同手法,是透過繞過
身分驗證機制(Authentication Bypass),在無需帳號密碼的情況下取得系統控制權,甚至執行任意程式碼。從 Citrix NetScaler 網路閘道、MikroTik 路由器的 SSH 管理介面,到 Magento 與 Adobe Commerce 電商後台,三起事件皆反映出同一趨勢:暴露於網際網路上的管理與驗證介面,正成為攻擊者的優先目標。
Citrix NetScaler:PoC 公開後隨即成為攻擊目標
Citrix 已於 8 月中旬修補 NetScaler ADC 與 NetScaler Gateway 的身分驗證繞過漏洞
CVE-2026-19490。具公信力的概念驗證(PoC)攻擊程式碼公開後,攻擊者隨即開始嘗試實際利用。
漏洞情報公司 Previdian 創辦人 Ryan Dewhurst 表示,9 月 3 日偵測到來自澳洲、美國、德國等三個不同來源 IP、且內容與 PoC 相符的攻擊企圖行為;目前僅能證實為攻擊嘗試,尚未確認是否已成功入侵。比利時國家資安協調中心(NCC-BE)也於 9 月 5 日發出警告,呼籲企業儘速完成修補。
根據 Shadowserver 統計,全球仍有逾 2 萬 2 千台 NetScaler ADC 與近 1,700 台 Gateway 裝置暴露在網路上,難以評估其中有多少仍面臨未修補風險。自 2021 年 11 月以來,CISA 已將 23 項 Citrix 漏洞列入 KEV 已遭實際利用漏洞目錄,其中 6 項曾遭勒索軟體集團利用,顯示邊界設備長期是攻擊者的優先目標。
MikroTik路由器:SSH管理介面遭免驗證入侵
波蘭電腦網路危機處理小組 CERT Polska 於 9 月 5 日發出警告,指出攻擊者可透過暴露在網際網路上的 MikroTik RouterOS SSH 管理介面,在未經身分驗證的情況下取得裝置的完整管理權限。CERT 將這組漏洞組合命名為「
MikroTrick」。已知攻擊行動最早可追溯至 9 月 2 日,目前仍未有受害裝置數量或攻擊者身分的相關資訊。
MikroTik 已釋出修補版本(RouterOS 6.49.21、7.23.4/7.23.5、7.24.2 及 7.25beta3 開發版)。CERT 建議管理者立即更新,並檢查是否存在未經授權的組態變更。在完成更新前,建議暫時關閉或限制 SSH、WWW/WWW-SSL 與頻寬測試等對外服務的存取範圍。
Magent/Adobe Commerce:官方尚無修補程式
荷蘭電商資安公司 Sansec 於 9 月 5 日發布公告指出,Magento Open Source 與 Adobe Commerce 存在一項尚未修補的漏洞,命名為「
StyleSmuggler」。攻擊者無需登入即可在商店伺服器上執行任意程式碼,並植入持續性後門。Sansec 表示,攻擊行動自 9 月 4 日開始,包含最新的 2.4.9 版在內,所有現行版本皆受影響。截至 9 月 6 日,Adobe 尚未發布安全公告、CVE 編號、修補程式或因應措施。
依 Sansec 說明,攻擊分為兩階段:第一步將程式碼寫入 Magento 自動產生的紀錄檔;第二步觸發系統內建的「付款交易失敗通知信」範本以執行程式碼,即使郵件未寄出或未被開啟也可能被觸發。Sansec 建議
尚未部署其防護模組的商店,可先停用 GraphQL 功能作為權宜之計。代管業者 Disrex Group 也證實旗下兩個 Magento Open Source 商店遭入侵,並公開攻擊指標與緩解措施供業界參考。
共同警訊:邊界服務曝險,修補時效是關鍵
三起事件雖分屬不同產品,但共通點在於攻擊者鎖定的都是暴露在網際網路上、可對外存取的管理或驗證介面;且從漏洞公開到攻擊者展開實際利用,時間差往往僅有數天甚至數小時。
- 建議先盤點內部 NetScaler、MikroTik 裝置與 Magento/Adobe Commerce 系統是否在影響清單內,並優先確認是否已套用最新修補
- 檢查 VPN 閘道與路由器管理介面是否有非必要對外開放;必要時可暫時關閉或限縮存取來源
- Magento/Adobe Commerce 使用者可先暫停 GraphQL 功能,並留意「Payment Transaction Failed Reminder」等異常郵件通知
- 持續關注 Citrix、MikroTik、Adobe 官方公告與資安機構後續更新
本文轉載自 BleepingComputer、TheHackerNews。