CISA hat fünf weitere Schwachstellen in seinen Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen. The Hacker News berichtet, dass die Aufnahmen auf die Ausnutzung durch einen China-nahen Akteur folgten, den CISA Flax Typhoon nennt. Die NVD-Einträge aller fünf Schwachstellen nennen den 08.10.2026 als Aufnahmedatum in den Katalog und den 11.10.2026 als bundesweite Frist für die Behebung. Behörden haben also nur wenige Tage Zeit, die betroffenen Produkte zu patchen oder deren Nutzung einzustellen.
Betroffen sind ProFTPD (CVE-2015-3306), ONLYOFFICE Document Server (CVE-2021-3199), Apache Struts (CVE-2016-3081), ISC BIND (CVE-2015-5477) und Strapi (CVE-2023-22894). Laut The Hacker News fallen die Einträge zeitlich mit einer gemeinsamen Warnung aus Australien, Kanada, Japan, Neuseeland, Spanien, dem Vereinigten Königreich und den USA zusammen. Diese Warnung betrifft Angriffe, die einem in China ansässigen Cybersicherheitsunternehmen namens Integrity Technology Group zugeschrieben werden.
Die fünf Schwachstellen
Die technischen Angaben unten stammen aus den NVD-Einträgen.
- ProFTPD, CVE-2015-3306 (CVSS 10,0, CWE-284). Das Modul
mod_copyin ProFTPD 1.3.5 erlaubt entfernten Angreifern, über die Befehlesite cpfrundsite cptobeliebige Dateien zu lesen und zu schreiben. Der Vektor lautetCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H: über das Netzwerk erreichbar, ohne Berechtigungen oder Benutzerinteraktion, mit geändertem Scope. Der Eintrag im CVE-Programm wurde am 18.05.2015 veröffentlicht und am 26.05.2021 zuletzt aktualisiert. Unter seinen 14 Referenzen finden sich öffentliche Exploit-Materialien, darunter ein Rapid7-Modul namensexploit/unix/ftp/proftpd_modcopy_execsowie die Exploit-DB-Einträge 36803 und 36742. - ONLYOFFICE Document Server, CVE-2021-3199 (CVSS 9,8, CWE-22). Betroffen sind Versionen vor 5.6.3, wenn JWT verwendet wird. Eine Sequenz
/..in einem Bild-Upload-Parameter an/uploadlöst einen Directory Traversal aus, der zu Remote Code Execution führen kann. - Apache Struts, CVE-2016-3081 (CVSS 8,1, CWE-77). Betroffen sind Struts 2.3.19 bis 2.3.20.2, 2.3.21 bis 2.3.24.1 und 2.3.25 bis 2.3.28, wenn Dynamic Method Invocation aktiviert ist. Ein entfernter Angreifer kann über das Präfix
method:beliebigen Code ausführen, und zwar in einer Schwachstelle, die mit verketteten Ausdrücken zusammenhängt. Die Produktliste der NVD nennt außerdem Oracle Siebel E-Billing 7.1. - ISC BIND, CVE-2015-5477 (CVSS 7,5, CWE-19, CWE-617). Manipulierte TKEY-Anfragen können
namedin BIND 9.x vor 9.9.7-P2 und in 9.10.x vor 9.10.2-P3 zum Absturz bringen. Die Folge ist ein Fehlschlag der AssertionREQUIREund das Beenden des Dienstes. Die Auswirkung ist ein Denial of Service, keine Codeausführung. - Strapi, CVE-2023-22894 (CVSS 4,9, CWE-312). Die NVD-Beschreibung umfasst Strapi bis einschließlich 4.5.5, der Produkteintrag listet Versionen vor 4.8.0. Ein Angreifer mit Zugriff auf das Admin-Panel kann den Query-Filter missbrauchen, um aus API-Antworten sensible Nutzerdaten abzuleiten. Mit Super-Admin-Zugriff erstreckt sich das auf den Passwort-Hash und das Passwort-Reset-Token jedes Nutzers. Mit einem Admin-Konto, das Benutzernamen und E-Mail-Adressen von API-Nutzern mit niedrigeren Rechten wie Editors oder Authors einsehen kann, erstreckt sich die Exponierung auf alle API-Nutzer, nicht aber auf andere Admin-Konten.
The Hacker News gibt der Strapi-Schwachstelle einen CVSS-Wert von 7,2 an, der NVD-Eintrag dagegen 4,9, mit dem Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N. Bei den übrigen vier Schwachstellen stimmen die Werte in beiden Quellen überein.
Was die gemeinsame Warnung beschreibt
The Hacker News zufolge umfasst die Warnung insgesamt acht Schwachstellen: die oben genannten fünf sowie drei, die bereits in KEV stehen. Demnach nutzt die Aktivität diese Schwachstellen, um sich initialen Zugriff auf Organisationen zu verschaffen und sensible Daten abzuziehen. Zu den beschriebenen Methoden gehören Scanning-Tools, Cross-Site-Scripting und Password-Spraying gegen Microsoft-Exchange-Server. Persistenz wird über VPN-Software eingerichtet, E-Mails und Zugangsdaten werden mit Skripten ausgeschleust.
Die Berichterstattung sagt nicht, dass Flax Typhoon und Integrity Technology Group dieselbe Stelle sind. Deshalb bleiben die beiden Namen hier getrennt. Angaben zu Opfern, Branchen oder Regionen nennt sie ebenfalls nicht.
The Hacker News zitiert außerdem Chris Butera, kommissarischer Executive Assistant Director for Cybersecurity bei der CISA. Er sagte, chinesische staatsnahe Akteure „positionieren sich weiterhin innerhalb kritischer Infrastruktur-Netzwerke“, darunter Operational-Technology-(OT-)Systeme. Ziel sei es, kritische Funktionen zu einem künftigen Zeitpunkt ihrer Wahl zu stören.
Was Behörden tun müssen
Alle fünf KEV-Einträge enthalten dieselbe Anweisung. Behörden sollen Gegenmaßnahmen gemäß den Herstellerhinweisen umsetzen, und zwar im Einklang mit der CISA-Richtlinie BOD 26-04 „Prioritizing Security Updates Based on Risk“ und den „Forensics Triage Requirements“. Bei Cloud-Diensten richten sie sich nach der einschlägigen Anleitung aus BOD 26-04. Sind keine Gegenmaßnahmen verfügbar, verlangt der CISA-Text, die Nutzung des Produkts einzustellen. Zudem sind die Verantwortlichen verpflichtet, die Internetexposition jedes Assets zu bewerten und sich an die Patching-Vorgaben von BOD 26-04 zu halten.
Wer nicht zur US-Bundesverwaltung gehört, kann mit den oben genannten Versionsgrenzen den eigenen Bestand prüfen:
- Installationen von ProFTPD 1.3.5.
- ONLYOFFICE Document Server unter 5.6.3.
- Struts-Deployments mit aktivierter Dynamic Method Invocation.
- BIND-Builds älter als 9.9.7-P2 (9.9.x) bzw. 9.10.2-P3 (9.10.x).
- Strapi unter 4.8.0.
Drei Schwachstellen sind bereits im Katalog
The Hacker News zufolge waren die anderen drei Schwachstellen der Warnung bereits gelistet:
- CVE-2014-6278, eine Command-Injection-Schwachstelle in GNU Bash (CVSS 8,8, CWE-78). Sie wurde am 02.10.2025 in KEV aufgenommen, mit einer bundesweiten Frist bis zum 23.10.2025. Die NVD beschreibt sie als Folge einer unvollständigen Korrektur von CVE-2014-6271, dem ursprünglichen Shellshock-Fehler, sowie von CVE-2014-7169 und CVE-2014-6277. Die ersten beiden stehen seit dem 28.01.2022 in KEV, jeweils mit Frist 28.07.2022.
- CVE-2019-11510, ein Arbitrary File Read in Ivanti Pulse Connect Secure, im November 2021 aufgenommen.
- CVE-2021-22205, Remote Code Execution in GitLab Community und Enterprise Edition, ebenfalls im November 2021 aufgenommen.




