CISA nimmt zwei aktiv ausgenutzte Schwachstellen in den KEV auf und gibt Bundesbehörden drei Tage Zeit für Patches

CISA warnt vor aktiv ausgenutzten WSO2- und Adobe-Commerce-Lücken. Bundesbehörden müssen bis 27.9.2026 patchen und Systeme forensisch prüfen.

CISA nimmt zwei aktiv ausgenutzte Schwachstellen in den KEV auf und gibt Bundesbehörden drei Tage Zeit für Patches
Schwachstellen

Illustration mit KI erzeugt

Zwei neue Einträge, eine Frist und die Pflicht zur forensischen Untersuchung

CISA hat am 24. September 2026 CVE-2026-5430, die mehrere WSO2-Produkte betrifft, und CVE-2026-71362, die Adobe Commerce und Magento betrifft, in den Known Exploited Vulnerabilities Catalog aufgenommen.

Beide Einträge verweisen auf Belege für eine aktive Ausnutzung. Behörden des zivilen US-Bundesexekutivbereichs müssen die Schwachstellen bis zum 27. September 2026 beheben. Die Frist von drei Tagen spiegelt wider, wie BOD 26-04 mit Schwachstellen umgeht, die aktiv gegen internetfähige Systeme ausgenutzt werden.

Der Katalog bringt keine der beiden Schwachstellen mit einer Ransomware-Operation in Verbindung. Beide Einträge verlangen außerdem eine forensische Untersuchung gemäß BOD 26-04. Damit soll geprüft werden, ob ein System bereits kompromittiert wurde, bevor Administratoren einen Patch installieren.

Dieser Unterschied ist wichtig. Ein KEV-Eintrag auf Grundlage von Ausnutzungsbelegen bedeutet: Die Frage ist nicht mehr, ob ein Angreifer eine exponierte Instanz findet, sondern ob er sich bereits Zugang verschafft hat. In keinem der beiden Einträge wird ein Angreifer benannt.

Die WSO2-Schwachstelle: widersprüchliche Angaben zu Path Traversal und JWT

Die beiden maßgeblichen Beschreibungen von CVE-2026-5430 nennen unterschiedliche Fehler. In den öffentlich verfügbaren Unterlagen gibt es nichts, was diesen Widerspruch auflöst.

Im KEV-Eintrag beschreibt CISA das Problem als Path-Traversal-Schwachstelle in WSO2 API Control Plane, API Manager, Traffic Manager und Universal Gateway. Demnach könnte die Schwachstelle uneingeschränkte Datei-Uploads ermöglichen und auf einem verwundbaren Host zur Ausführung von Schadcode aus der Ferne führen.

Der NVD-Eintrag für dieselbe CVE-Kennung beschreibt stattdessen eine Schwachstelle bei der JWT-Authentifizierung. Dabei werden auch Tokens akzeptiert, die mit Algorithmen signiert wurden, welche die jeweilige Installation weder ausdrücklich konfiguriert noch unterstützt. Ein Angreifer könnte ein Token mit einem solchen nicht unterstützten Algorithmus erstellen, das anschließend trotzdem validiert wird. Dadurch wäre unbefugter Zugriff möglich. Laut NVD könnte eine erfolgreiche Ausnutzung zur Kompromittierung eines Administratorkontos und zur vollständigen Übernahme des Kontos führen.

Im KEV-Eintrag wird ausschließlich die Path-Traversal-Variante genannt. Organisationen, die betroffene WSO2-Versionen einsetzen, sollten daher das Risiko durch Datei-Uploads und RCE als maßgeblich behandeln. Gleichzeitig gilt: Die im NVD-Eintrag beschriebene Authentifizierungsschwachstelle ist nicht automatisch behoben, wenn ein Patch die Path-Traversal-Schwachstelle schließt.

Betroffene WSO2-Versionen und unterschiedliche Bewertungen

Der NVD-Eintrag nennt die betroffenen Versionsbereiche. Alle Versionen vor dem jeweils aufgeführten Build sind betroffen:

  • WSO2 API Control Plane: Versionen vor 4.5.0.58
  • WSO2 API Manager: Versionen vor 4.1.0.257
  • WSO2 Traffic Manager: Versionen vor 4.5.0.56
  • WSO2 Universal Gateway: Versionen vor 4.5.0.57

NVD bewertet CVE-2026-5430 mit einem CVSS-v3-Wert von 10. Der Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Als Schwachstellenklasse wird CWE-347 genannt. Sie umfasst die unzureichende Überprüfung kryptografischer Signaturen und passt damit zur JWT-Beschreibung, nicht zur Path-Traversal-Variante.

Laut demselben Eintrag wird die Bewertung in mandantenfähigen Einzelinstanzen auf 9,8 angepasst, da sich die Auswirkungen dort auf einen einzelnen Mandanten beschränken und die Scope-Metrik von „Changed“ auf „Unchanged“ wechselt. Der angepasste Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. In manchen Berichten wird für die Schwachstelle ohne den Hinweis auf die mandantenfähige Umgebung ein Wert von 9,8 angegeben. Das unterschätzt das Risiko bei gemeinsam genutzten Installationen.

Alle Metriken im nicht angepassten Vektor sind maximal oder nahezu maximal: Die Schwachstelle ist über das Netzwerk erreichbar, erfordert keine Berechtigungen und keine Benutzerinteraktion und hat gravierende Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Adobe Commerce und Magento: Sitzungsübernahme ohne Benutzerinteraktion

CVE-2026-71362 gehört zu einer anderen Kategorie. CISA und NVD beschreiben die Schwachstelle als fehlerhafte Autorisierung (CWE-863), durch die ein Angreifer erhöhte Zugriffsrechte auf sensible Ressourcen erhalten könnte. Da für die Ausnutzung keine Benutzerinteraktion erforderlich ist, entfällt der übliche Phishing-Schritt in der Angriffskette.

Sansec berichtete, ein Angreifer könne die Sitzung eines Kunden auf das Konto eines anderen Kunden umstellen und so auf dessen Kontodaten und private Kundendaten zugreifen. Dabei handelt es sich um eine Kontoübernahme auf Sitzungsebene und nicht um eine vollständige Kompromittierung des Servers. Die geschäftlichen Auswirkungen auf eine Commerce-Plattform sind dennoch erheblich.

Laut NVD sind folgende Versionen betroffen:

  • Adobe Commerce: Versionen vor 2.4.4
  • Adobe Commerce B2B: Versionen vor 1.3.3
  • Adobe Magento: Version 2.4.6 und älter

NVD bewertet CVE-2026-71362 mit CVSS v3 9,1. Der Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Die Verfügbarkeit ist nicht betroffen; Vertraulichkeit und Integrität werden jeweils als stark beeinträchtigt eingestuft.

Adobe hatte zum Zeitpunkt der Aufnahme in den KEV den eigenen Sicherheitshinweis noch nicht aktualisiert, um die Ausnutzung zu bestätigen. CISA stützt die Aufnahme auf separate Belege für eine aktive Ausnutzung.

Woher die Belege für die Ausnutzung stammen

Für WSO2 beobachtete watchTowr Ausnutzungsversuche gegen seine Honeypots, und zwar bereits seit mindestens dem 13. September 2026. Der KEV-Eintrag folgte etwas mehr als eine Woche später. Zusammen mit dieser Beobachtung wurden weder ein Angreifer noch konkrete Kompromittierungsindikatoren veröffentlicht. Allein anhand dieser Informationen können Verteidiger daher nicht gezielt nach einer Netzwerksignatur suchen.

Bei Adobe Commerce und Magento erklärte Sansec, im August 2026 Ausnutzungsversuche erkannt und blockiert zu haben. Unabhängig davon registrierte Previdian in seiner Telemetrie, dass am 10. September 2026 eine IP-Adresse aus Australien versucht hatte, die Schwachstelle gegen seine Honeypot-Sensoren auszunutzen. Die Adresse selbst wurde nicht veröffentlicht und eignet sich daher nicht als Grundlage für eine Sperrregel. Die Angabe zeigt, dass sich Scan- und Ausnutzungsaktivitäten über verschiedene Regionen verteilen, nicht aber, dass ein bestimmter Host blockiert werden sollte.

Bemerkenswert ist der zeitliche Abstand zwischen den Beobachtungen und der Aufnahme in den Katalog. Honeypot-Treffer im August und Mitte September gingen dem KEV-Eintrag vom 24. September voraus. Das bedeutet, dass produktive Systeme möglicherweise wochenlang exponiert waren, bevor die Frist zu laufen begann.

Diese Fälle stehen nicht für sich allein. Im selben Zeitraum hat CISA mehrere weitere schwerwiegende Schwachstellen aufgenommen: CVE-2026-94127 am 22. September mit einer Frist bis zum 25. September und CVE-2026-7273 am 21. September mit einer Frist bis zum 24. September. In den vergangenen 90 Tagen kamen außerdem Einträge zu Schwachstellen in WSO2-, Adobe- und Zyxel-Produkten hinzu, darunter CVE-2026-75650 am 8. September und CVE-2026-48282 am 7. Juli. Einträge zu diesen Anbietern sind wiederkehrend und keine Einzelfälle.

Was Verteidiger jetzt tun können

CISA verlangt, die von den Herstellern empfohlenen Maßnahmen umzusetzen und dabei BOD 26-04 zu befolgen: Priorisierung von Sicherheitsupdates nach Risiko. Auch die forensischen Untersuchungsanforderungen der jeweiligen Behörde sind einzuhalten. Für Cloud-Installationen sollten Organisationen die einschlägigen Vorgaben von BOD 26-04 beachten. Sind keine geeigneten Maßnahmen verfügbar, empfiehlt CISA, das Produkt nicht weiter zu verwenden.

Im bereitgestellten Material werden weder konkrete Hersteller-Patches und Versionsnummern mit Fehlerbehebungen noch eigenständige Behelfslösungen genannt. Die Versionsbereiche in den NVD-Einträgen zeigen, bis zu welcher Version die Produkte betroffen sind, sagen Administratoren aber nicht, auf welchen Build sie aktualisieren müssen.

Aus der kurzen Frist ergeben sich zwei praktische Punkte. Erstens ist die forensische Untersuchung keine optionale Formalität: Wird ein System gepatcht, auf das ein Angreifer bereits über eine unsichere JWT-Validierung oder eine übernommene Kundensitzung zugegriffen hat, bleibt der Eindringling möglicherweise weiterhin im System. Zweitens müssen Organisationen prüfen, welche Systeme exponiert sind. BOD 26-04 räumt einer schnellen Behebung dort Vorrang ein, wo eine Ausnutzung die vollständige Kontrolle über ein öffentlich erreichbares System ermöglicht. Beide Schwachstellen sind hoch genug bewertet, um darunterzufallen, wenn die betroffene Instanz mit dem Internet verbunden ist.

Organisationen außerhalb des zivilen US-Bundesexekutivbereichs sind nicht an die Frist bis zum 27. September gebunden. Der KEV-Eintrag ist jedoch das Signal, auf das CISA ihre Maßnahmen ausrichten will. Der Eintrag dokumentiert den Befund; die Belege für eine aktive Ausnutzung sind der Grund, jetzt zu handeln und nicht bis zum nächsten Patch-Zyklus zu warten.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenCISA KEVWSO2 SchwachstelleAdobe CommerceCVE-2026-5430CVE-2026-71362Patch Frist
Zurück zur Startseite