CISA ergänzt ProFTPD-, Struts-, BIND-, ONLYOFFICE- und Strapi-Schwachstellen im KEV-Katalog wegen Missbrauchs durch Flax Typhoon

CISA nahm ProFTPD-, Struts-, BIND-, ONLYOFFICE- und Strapi-Lücken in KEV-Katalog auf, laut Bericht wegen Flax Typhoon.

CISA ergänzt ProFTPD-, Struts-, BIND-, ONLYOFFICE- und Strapi-Schwachstellen im KEV-Katalog wegen Missbrauchs durch Flax Typhoon
Schwachstellen

Illustration mit KI erzeugt

CISA hat fünf weitere Schwachstellen in seinen Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen. The Hacker News berichtet, dass die Aufnahmen auf die Ausnutzung durch einen China-nahen Akteur folgten, den CISA Flax Typhoon nennt. Die NVD-Einträge aller fünf Schwachstellen nennen den 08.10.2026 als Aufnahmedatum in den Katalog und den 11.10.2026 als bundesweite Frist für die Behebung. Behörden haben also nur wenige Tage Zeit, die betroffenen Produkte zu patchen oder deren Nutzung einzustellen.

Betroffen sind ProFTPD (CVE-2015-3306), ONLYOFFICE Document Server (CVE-2021-3199), Apache Struts (CVE-2016-3081), ISC BIND (CVE-2015-5477) und Strapi (CVE-2023-22894). Laut The Hacker News fallen die Einträge zeitlich mit einer gemeinsamen Warnung aus Australien, Kanada, Japan, Neuseeland, Spanien, dem Vereinigten Königreich und den USA zusammen. Diese Warnung betrifft Angriffe, die einem in China ansässigen Cybersicherheitsunternehmen namens Integrity Technology Group zugeschrieben werden.

Die fünf Schwachstellen

Die technischen Angaben unten stammen aus den NVD-Einträgen.

  • ProFTPD, CVE-2015-3306 (CVSS 10,0, CWE-284). Das Modul mod_copy in ProFTPD 1.3.5 erlaubt entfernten Angreifern, über die Befehle site cpfr und site cpto beliebige Dateien zu lesen und zu schreiben. Der Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H: über das Netzwerk erreichbar, ohne Berechtigungen oder Benutzerinteraktion, mit geändertem Scope. Der Eintrag im CVE-Programm wurde am 18.05.2015 veröffentlicht und am 26.05.2021 zuletzt aktualisiert. Unter seinen 14 Referenzen finden sich öffentliche Exploit-Materialien, darunter ein Rapid7-Modul namens exploit/unix/ftp/proftpd_modcopy_exec sowie die Exploit-DB-Einträge 36803 und 36742.
  • ONLYOFFICE Document Server, CVE-2021-3199 (CVSS 9,8, CWE-22). Betroffen sind Versionen vor 5.6.3, wenn JWT verwendet wird. Eine Sequenz /.. in einem Bild-Upload-Parameter an /upload löst einen Directory Traversal aus, der zu Remote Code Execution führen kann.
  • Apache Struts, CVE-2016-3081 (CVSS 8,1, CWE-77). Betroffen sind Struts 2.3.19 bis 2.3.20.2, 2.3.21 bis 2.3.24.1 und 2.3.25 bis 2.3.28, wenn Dynamic Method Invocation aktiviert ist. Ein entfernter Angreifer kann über das Präfix method: beliebigen Code ausführen, und zwar in einer Schwachstelle, die mit verketteten Ausdrücken zusammenhängt. Die Produktliste der NVD nennt außerdem Oracle Siebel E-Billing 7.1.
  • ISC BIND, CVE-2015-5477 (CVSS 7,5, CWE-19, CWE-617). Manipulierte TKEY-Anfragen können named in BIND 9.x vor 9.9.7-P2 und in 9.10.x vor 9.10.2-P3 zum Absturz bringen. Die Folge ist ein Fehlschlag der Assertion REQUIRE und das Beenden des Dienstes. Die Auswirkung ist ein Denial of Service, keine Codeausführung.
  • Strapi, CVE-2023-22894 (CVSS 4,9, CWE-312). Die NVD-Beschreibung umfasst Strapi bis einschließlich 4.5.5, der Produkteintrag listet Versionen vor 4.8.0. Ein Angreifer mit Zugriff auf das Admin-Panel kann den Query-Filter missbrauchen, um aus API-Antworten sensible Nutzerdaten abzuleiten. Mit Super-Admin-Zugriff erstreckt sich das auf den Passwort-Hash und das Passwort-Reset-Token jedes Nutzers. Mit einem Admin-Konto, das Benutzernamen und E-Mail-Adressen von API-Nutzern mit niedrigeren Rechten wie Editors oder Authors einsehen kann, erstreckt sich die Exponierung auf alle API-Nutzer, nicht aber auf andere Admin-Konten.

The Hacker News gibt der Strapi-Schwachstelle einen CVSS-Wert von 7,2 an, der NVD-Eintrag dagegen 4,9, mit dem Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N. Bei den übrigen vier Schwachstellen stimmen die Werte in beiden Quellen überein.

Was die gemeinsame Warnung beschreibt

The Hacker News zufolge umfasst die Warnung insgesamt acht Schwachstellen: die oben genannten fünf sowie drei, die bereits in KEV stehen. Demnach nutzt die Aktivität diese Schwachstellen, um sich initialen Zugriff auf Organisationen zu verschaffen und sensible Daten abzuziehen. Zu den beschriebenen Methoden gehören Scanning-Tools, Cross-Site-Scripting und Password-Spraying gegen Microsoft-Exchange-Server. Persistenz wird über VPN-Software eingerichtet, E-Mails und Zugangsdaten werden mit Skripten ausgeschleust.

Die Berichterstattung sagt nicht, dass Flax Typhoon und Integrity Technology Group dieselbe Stelle sind. Deshalb bleiben die beiden Namen hier getrennt. Angaben zu Opfern, Branchen oder Regionen nennt sie ebenfalls nicht.

The Hacker News zitiert außerdem Chris Butera, kommissarischer Executive Assistant Director for Cybersecurity bei der CISA. Er sagte, chinesische staatsnahe Akteure „positionieren sich weiterhin innerhalb kritischer Infrastruktur-Netzwerke“, darunter Operational-Technology-(OT-)Systeme. Ziel sei es, kritische Funktionen zu einem künftigen Zeitpunkt ihrer Wahl zu stören.

Was Behörden tun müssen

Alle fünf KEV-Einträge enthalten dieselbe Anweisung. Behörden sollen Gegenmaßnahmen gemäß den Herstellerhinweisen umsetzen, und zwar im Einklang mit der CISA-Richtlinie BOD 26-04 „Prioritizing Security Updates Based on Risk“ und den „Forensics Triage Requirements“. Bei Cloud-Diensten richten sie sich nach der einschlägigen Anleitung aus BOD 26-04. Sind keine Gegenmaßnahmen verfügbar, verlangt der CISA-Text, die Nutzung des Produkts einzustellen. Zudem sind die Verantwortlichen verpflichtet, die Internetexposition jedes Assets zu bewerten und sich an die Patching-Vorgaben von BOD 26-04 zu halten.

Wer nicht zur US-Bundesverwaltung gehört, kann mit den oben genannten Versionsgrenzen den eigenen Bestand prüfen:

  • Installationen von ProFTPD 1.3.5.
  • ONLYOFFICE Document Server unter 5.6.3.
  • Struts-Deployments mit aktivierter Dynamic Method Invocation.
  • BIND-Builds älter als 9.9.7-P2 (9.9.x) bzw. 9.10.2-P3 (9.10.x).
  • Strapi unter 4.8.0.

Drei Schwachstellen sind bereits im Katalog

The Hacker News zufolge waren die anderen drei Schwachstellen der Warnung bereits gelistet:

  • CVE-2014-6278, eine Command-Injection-Schwachstelle in GNU Bash (CVSS 8,8, CWE-78). Sie wurde am 02.10.2025 in KEV aufgenommen, mit einer bundesweiten Frist bis zum 23.10.2025. Die NVD beschreibt sie als Folge einer unvollständigen Korrektur von CVE-2014-6271, dem ursprünglichen Shellshock-Fehler, sowie von CVE-2014-7169 und CVE-2014-6277. Die ersten beiden stehen seit dem 28.01.2022 in KEV, jeweils mit Frist 28.07.2022.
  • CVE-2019-11510, ein Arbitrary File Read in Ivanti Pulse Connect Secure, im November 2021 aufgenommen.
  • CVE-2021-22205, Remote Code Execution in GitLab Community und Enterprise Edition, ebenfalls im November 2021 aufgenommen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →