https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

美CISA連兩日新增四項已知遭利用漏洞,WSO2、Adobe Commerce、SharePoint與MikroTik皆列名

2026 / 09 / 29
編輯部
美CISA連兩日新增四項已知遭利用漏洞,WSO2、Adobe Commerce、SharePoint與MikroTik皆列名
美國網路安全暨基礎設施安全局(CISA)於9月24日與25日,將四項已有實際利用證據的漏洞新增至已知遭利用漏洞(Known Exploited Vulnerabilities,KEV)目錄,涉及WSO2、Adobe Commerce、Microsoft SharePoint與MikroTik RouterOS。其中兩項為嚴重等級漏洞,聯邦機構須於9月27日前完成處置,另兩項期限為9月28日。CISA同時呼籲所有組織,不限於聯邦機構,都應優先處理KEV清單所列問題。

WSO2漏洞達最高嚴重等級,JWT驗證機制出現缺陷

CVE-2026-5430獲得最高嚴重等級評分,影響WSO2 API Manager 4.1.0至4.6.0版,以及API Control Plane、Traffic Manager與Universal Gateway 4.5.0及4.6.0版。WSO2於5月3日發布原始公告,指出攻擊者若成功利用,可能取得管理員帳號並完全控制系統。問題出在JSON Web Token(JWT)驗證機制,會接受以不支援演算法簽署的權杖。

CISA未公布攻擊細節,但資安業者watchTowr於9月15日表示,其誘捕系統(honeypot)已捕捉到利用嘗試。研究人員指出,9月13日有單一IP位址發動少量攻擊,使用偽造的JWT權杖,但攻擊者鎖定的產品並非此漏洞的正確目標。watchTowr在正確產品上重現攻擊後發現,偽造權杖可暴露API端點與應用程式憑證。

watchTowr威脅情報專家Yordan Ganchev向BleepingComputer表示,WSO2並非小眾目標,其技術被近千家銀行、政府、電信與物流客戶使用。他指出:「這些產業的組織不能等到攻擊被正式證實才採取行動。」

Adobe Commerce漏洞無須帳號即可遭利用

CVE-2026-71362是Adobe Commerce與Magento電商平台的授權不當(incorrect authorization)漏洞,同屬嚴重等級。電商資安業者Sansec已觀察到實際利用情形,並指出攻擊者不需要既有帳號、管理員權限或使用者互動。

微軟更新SharePoint漏洞描述,證實已有攻擊

CVE-2026-65660為Microsoft SharePoint的程式碼注入漏洞,CVSS評分8.8,已取得授權的攻擊者可透過網路執行程式碼。微軟起初將其列為偽造(spoofing)漏洞,後來更新公告,說明可被用於遠端程式碼執行。微軟表示,截至9月25日已有可靠證據顯示此漏洞遭到攻擊,但尚未公布攻擊者身分、攻擊開始時間、受害組織數量與成功入侵情形,也未說明攻擊者入侵後的行動。

MikroTik RouterOS漏洞可與另一漏洞串連

CVE-2026-67279為RouterOS的行為流程強制執行不當漏洞,屬SSH驗證前的流程繞過問題,CVSS評分6.9,未經驗證的用戶端可開啟工作階段通道並送出執行要求。波蘭CERT Polska分析指出,此漏洞與登入程序中的參數注入漏洞CVE-2026-86060串連,形成名為MikroTrick的攻擊鏈,可在不需密碼的情況下,取得暴露於網際網路的RouterOS路由器完整管理權限。資安業者Bishop Fox也在RouterOS 7.x版本重現完整接管。

修補期限與因應建議

WSO2與Adobe Commerce漏洞的聯邦機構期限為9月27日(週日),SharePoint與RouterOS漏洞為9月28日(週一)。聯邦機構須套用更新或緩解措施,若無法處理則須停用受影響產品。CISA鼓勵所有組織採取行動,並將KEV清單所列問題列為優先處理項目。
  • 比對自身環境是否使用上述受影響產品與版本
  • 依廠商公告套用更新或緩解措施,無法處理者評估停用