CISA bổ sung các lỗ hổng WSO2 và Adobe Commerce đang bị khai thác vào danh mục KEV
CISA đã thêm hai lỗ hổng nghiêm trọng trong WSO2 và Adobe Commerce vào danh mục Các lỗ hổng bị khai thác (KEV) do các cuộc tấn công đang diễn ra.
Bài được dịch tự động từ bản gốc tiếng Anh.
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã thêm hai lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến WSO2 và Adobe Commerce vào danh mục Các lỗ hổng bị khai thác (KEV) của mình vào thứ Năm. Động thái này được đưa ra sau khi có bằng chứng xác nhận rằng các nhóm đe dọa đang tích cực khai thác những điểm yếu này trong môi trường thực tế, dẫn đến lời khuyên khắc phục khẩn cấp cho cả các cơ quan liên bang và doanh nghiệp tư nhân.
Chuyện gì đã xảy ra
Lỗ hổng đầu tiên, được theo dõi với mã CVE-2026-5430, có điểm CVSS là 9.8. Đây là một lỗi traversal đường dẫn (path traversal) được tìm thấy trong nhiều thành phần của WSO2, bao gồm API Control Plane, API Manager, Traffic Manager và Universal Gateway. Việc khai thác thành công cho phép kẻ tấn công tải lên tệp không giới hạn, có thể dẫn đến thực thi mã từ xa trên máy chủ bị ảnh hưởng. Vấn đề thứ hai, CVE-2026-71362, có điểm CVSS là 9.1 và ảnh hưởng đến Adobe Commerce và Magento. Lỗi ủy quyền không chính xác này cho phép kẻ tấn công giành quyền truy cập nâng cao vào các tài nguyên nhạy cảm mà không cần bất kỳ tương tác nào từ người dùng.
Bằng chứng về việc khai thác tích cực đối với lỗ hổng WSO2 xuất hiện rất nhanh. Công ty an ninh watchTowr báo cáo đã quan sát thấy các nỗ lực khai thác trong tự nhiên nhắm vào honeypot của họ bắt đầu ít nhất từ ngày 13 tháng 9 năm 2026. Các nhà nghiên cứu đã thu giữ các token JWT giả mạo nhắm vào lỗ hổng này và tự tái tạo lại phương thức khai thác, xác nhận rằng kẻ tấn công đã hành động dựa trên lỗ hổng trước khi các chi tiết kỹ thuật công khai trở nên phổ biến. Yordan Ganchev, chuyên gia tình báo mối đe dọa chính tại watchTowr, lưu ý rằng "kẻ tấn công đã có vài ngày, hoặc trong trường hợp này là vài tuần, để hành động" vào thời điểm một lỗ hổng được đưa vào danh mục KEV.
Đối với lỗ hổng trên Adobe Commerce và Magento, công ty an ninh thương mại điện tử Sansec của Hà Lan đã phát hiện và chặn các nỗ lực khai thác vào tháng 8 năm 2026. Lỗ hổng này cho phép kẻ tấn công chuyển phiên làm việc của khách hàng sang tài khoản của người dùng khác, qua đó cấp quyền truy cập vào dữ liệu riêng tư. Ngoài ra, dữ liệu từ Previdian cho thấy một địa chỉ IP duy nhất từ Úc đã cố gắng khai thác lỗ hổng này chống lại các cảm biến honeypot của họ vào ngày 10 tháng 9 năm 2026. Mặc dù Adobe chưa cập nhật thông báo bảo mật để chính thức xác nhận trạng thái khai thác, sự hiện diện của các nỗ lực này trong nhiều nguồn độc lập gợi ý về hoạt động phối hợp.
Chi tiết chính
- CISA đã thêm CVE-2026-5430 (WSO2) và CVE-2026-71362 (Adobe Commerce/Magento) vào danh mục KEV vào thứ Năm.
- CVE-2026-5430 là một lỗ hổng traversal đường dẫn với điểm CVSS 9.8, cho phép tải lên tệp không giới hạn và thực thi mã từ xa.
- CVE-2026-71362 là một lỗ hổng ủy quyền không chính xác với điểm CVSS 9.1, cho phép chiếm đoạt phiên làm việc và truy cập dữ liệu trái phép.
- WatchTowr đã quan sát thấy việc khai thác tích cực lỗ hổng WSO2 sử dụng các token JWT giả mạo sớm nhất là vào ngày 13 tháng 9 năm 2026.
- Sansec đã chặn các nỗ lực khai thác lỗ hổng Adobe vào tháng 8 năm 2026, ghi nhận rằng nó cho phép chuyển đổi phiên làm việc của khách hàng.
- Các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) phải áp dụng bản vá cho cả hai lỗ hổng trước ngày 27 tháng 9 năm 2026.
Bối cảnh
Danh mục Các lỗ hổng bị khai thác (KEV) là một danh sách sống được duy trì bởi CISA, theo dõi các lỗ hổng có bằng chứng khai thác tích cực. Khác với các cơ sở dữ liệu lỗ hổng chung liệt kê mọi điểm yếu có thể có, danh mục KEV tập trung vào các mối đe dọa đang được kẻ tấn công sử dụng ngoài thực tế. Việc được đưa vào danh mục này kích hoạt các mốc thời gian khắc phục bắt buộc đối với các cơ quan liên bang Hoa Kỳ và đóng vai trò như một tín hiệu ưu tiên cao cho các tổ chức tư nhân. Mục tiêu là giảm thiểu cửa sổ cơ hội cho kẻ tấn công bằng cách buộc phải vá nhanh chóng các lỗ hổng nguy hiểm nhất đang bị khai thác.
Các lỗ hổng traversal đường dẫn cho phép kẻ tấn công điều hướng ra ngoài cấu trúc thư mục dự kiến của một ứng dụng web, thường dẫn đến truy cập hoặc tải lên tệp trái phép. Các lỗi ủy quyền không chính xác, chẳng hạn như lỗi trong Adobe Commerce, xảy ra khi hệ thống không xác minh đúng cách liệu người dùng có quyền thực hiện một hành động cụ thể hoặc truy cập dữ liệu cụ thể hay không. Trong các nền tảng thương mại điện tử, điều này có thể đặc biệt tàn phá, vì nó có thể cho phép một người dùng xem hoặc sửa đổi lịch sử đơn hàng, thông tin cá nhân hoặc chi tiết thanh toán của người dùng khác mà không cần thông tin đăng nhập của họ.
Tại sao điều này quan trọng
Đối với các đội ngũ vận hành các instance tự lưu trữ (self-hosted) của WSO2 hoặc Adobe Commerce, tin tức này chỉ ra một rủi ro tức thì và hữu hình. Thực tế là việc khai thác đã được quan sát thấy vài tuần trước khi được chính thức liệt kê vào KEV có nghĩa là nhiều tổ chức có thể đã bị phơi nhiễm trong khoảng thời gian đó. WSO2 được sử dụng rộng rãi trong các lĩnh vực quan trọng như ngân hàng, chính phủ và viễn thông, khiến nó trở thành một mục tiêu giá trị cao. Việc trì hoãn vá lỗi cho đến khi thông báo chính thức được cập nhật hoặc cho đến khi các công cụ quét nội bộ bắt kịp có thể để hở hệ thống trước các cuộc tấn công thực thi mã từ xa, vốn thường là tiền thân của việc triển khai ransomware hoặc đánh cắp dữ liệu.
Lỗ hổng trên Adobe Commerce nhấn mạnh nguy cơ của các vụ chiếm đoạt tài khoản âm thầm. Vì lỗ hổng không yêu cầu tương tác từ người dùng, nạn nhân sẽ không biết phiên làm việc của họ đã bị chiếm đoạt cho đến khi họ nhận thấy các thay đổi trái phép hoặc rò rỉ dữ liệu. Đối với các công ty vừa và nhỏ tự quản lý hạ tầng thương mại điện tử, điều này đặt ra rủi ro trách nhiệm pháp lý đáng kể. Niềm tin của khách hàng rất mong manh, và một vụ vi phạm liên quan đến truy cập dữ liệu riêng tư có thể gây thiệt hại lâu dài cho uy tín vượt ra ngoài việc dọn dẹp kỹ thuật tức thì. Tốc độ mà kẻ tấn công di chuyển từ giai đoạn khám phá sang khai thác nhấn mạnh nhu cầu giám sát chủ động thay vì vá lỗi phản ứng.
Bạn có thể làm gì
- Vá ngay lập tức tất cả các instance WSO2 API Control Plane, API Manager, Traffic Manager và Universal Gateway để giải quyết CVE-2026-5430.
- Áp dụng các bản cập nhật bảo mật mới nhất cho Adobe Commerce và Magento để sửa lỗi CVE-2026-71362, ngay cả khi Adobe chưa chính thức xác nhận việc khai thác trong thông báo của họ.
- Xem xét nhật ký máy chủ web để tìm kiếm các hoạt động tải lên tệp bất thường hoặc mẫu sử dụng token JWT không mong muốn kể từ giữa tháng 9 năm 2026.
- Kiểm toán nhật ký phiên làm việc của khách hàng để tìm dấu hiệu chuyển đổi phiên hoặc truy cập trái phép vào tài khoản người dùng trong nền tảng thương mại điện tử của bạn.
- Đảm bảo rằng các hệ thống phát hiện xâm nhập của bạn được cấu hình để gắn cờ các nỗ lực traversal đường dẫn và các yêu cầu ủy quyền bất thường.
- Xác minh rằng các hệ thống sao lưu của bạn được cô lập và cập nhật để tạo điều kiện phục hồi nhanh chóng trong trường hợp khai thác thành công.



