波兰CERT联系Dayforce未果,照样公布三个薪酬系统漏洞
9月28日,波兰国家计算机应急响应中心(CERT Polska)在联系厂商未果后,公布了Dayforce Payroll的三个无需身份验证即可利用的漏洞;一周前,同一产品线刚通过美国联邦风险与授权管理计划(FedRAMP)审核,获准向美国联邦买家销售;与此同时,悉尼水务公司员工的欠薪已进入第三个月。Thoma Bravo私有化收购背后的55亿美元贷款,定价依据正是“薪酬系统风险太大、没人敢换”。
Vincent Jiang · 3 min read
2026年9月28日,波兰国家计算机应急响应中心(CERT Polska)发布安全通告,披露三个无需身份验证即可利用的漏洞,所涉产品为Dayforce Payroll。该机构称,此前多次尝试联系厂商,均未成功5。
迟迟到不了账的工资
自今年7月以来,悉尼水务公司内部的同一条产品线屡屡迟发员工工资,数百名员工赖以支付房租和子女抚养费的罚率津贴(penalty rates)和加班费则未获发放1。该公司3000名员工中,至少半数已签字加入工作禁令和轮流停工行动;工会方面已将争议提交至澳大利亚公平工作委员会和新南威尔士州劳资关系委员会1。“眼看就要到10月了,问题还没解决。”澳大利亚服务业工会(ASU)秘书长安格斯·麦克法兰说1。这套系统造价4000万澳元,已引发四起诉讼8。
一座背着债务的收费站
Thoma Bravo通过一笔股东支持的123亿美元私有化收购将Dayforce收入囊中,股东以每股70美元的价格套现离场23。交易背后,是一笔评级为B+的55亿美元第一留置权定期贷款(first-lien term loan),支撑它的是85%的经常性收入占比,以及持续处于九成以上高位的总留存率4。惠誉预计,本财年杠杆率将达到息税折旧摊销前利润(EBITDA)的7.6倍,并在12至18个月内降至7.0倍以下4。《The Inference》9月26日刊文,将这次打击与这笔债务联系起来;此后一周,事态又添两番转折。
惠誉为Dayforce的B级评级给出理由:杠杆率从8倍以上滑向7倍
- 调整后EBITDA杠杆率
- Estimate
Data
| 调整后EBITDA杠杆率 | |
|---|---|
| 早前对2026财年的预期 (estimate) | 8x |
| 2026财年预测 (estimate) | 7.6x |
| 展望至2027年末 (estimate) | 7x |
三把钥匙,无人应答
这几份安全通告均针对R2026.2.0版本:一是基于时间的盲SQL注入漏洞,可经密码找回功能触达;二是跨站脚本漏洞,波及多个端点;三是路径遍历漏洞,可让未经身份验证的攻击者读取任意本地文件5。目前仅确认该版本受影响,其他版本也可能存在同样缺陷5。
一周前刚获华盛顿放行
9月21日,Dayforce宣布在FedRAMP Marketplace获得“初始实施”(Initial Implementation)状态,旗下薪酬平台由此登上美国联邦机构的可采购名单,部署于专属政府云67。惠誉的评级依据直接点出了护城河所在:可审计性要求,加上薪酬出错带来的法律风险,应能限制AI工具的颠覆4。而薪酬出错的法律风险,此刻正由悉尼水务公司的员工扛着。
另一方的说法
悉尼水务公司已经道歉,增派了薪酬事务人手,并正在发放补救款项和基于信任的困难预付款1。Dayforce方面强调其在安全控制上的持续投入,以及与受监管公共机构合作的记录6。惠誉的留存率数字至今纹丝未动4。
哪一环先断?
三扇门:一看澳大利亚公平工作委员会如何处置悉尼水务公司的纠纷1;二看Dayforce是否回应CERT Polska并修复R2026.2.05;三看杠杆率的下滑势头能否扛住由此引发的客户流失4。护城河与故障,本是同一台机器:只要薪酬系统还痛到让人离不开,先得到偿付的就是贷款,而不是员工。
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



