Ein Exploit-Betreiber, drei Technologiestacks und Tausende offengelegte Regierungsdatensätze

Chinesischer Akteur nutzt WordPress-, Zyxel- und UniFi-Lücken für Angriffe auf Regierungen und stiehlt über 18.500 Datensätze mit Passwörtern.

Ein Exploit-Betreiber, drei Technologiestacks und Tausende offengelegte Regierungsdatensätze
APT

Illustration mit KI erzeugt

Ein chinesischsprachiger Bedrohungsakteur hat Schwachstellen in WordPress, Zyxel-Switches und Ubiquiti UniFi OS kombiniert, um in Netzwerke von Regierungsbehörden, Strafverfolgungsbehörden und anderen besonders schützenswerten Organisationen einzudringen.

GreyNoise konnte die Aktivitäten über sein Global Observation Grid miteinander in Verbindung bringen. Dabei zeigte sich, dass Scans und Angriffe auf mehrere Technologien von derselben IP-Adresse ausgingen. Die Operation wird seit Anfang Juni 2026 beobachtet und einem Akteur zugerechnet, der mit der Bedrohungsgruppe Red Heron in Verbindung steht.

Der WordPress-Teil der Kampagne betraf mindestens 49 Organisationen in 29 Ländern. In einer nicht namentlich genannten westlichen Regierungsorganisation stahl der Angreifer mindestens 18.566 Datensätze mit Konten, Passwörtern im Klartext und personenbezogenen Daten von Regierungs- und Strafverfolgungsbehörden.

Derselbe Betreiber kompromittierte 996 Zyxel-Geräte in 48 Ländern. GreyNoise beobachtete außerdem einen Eindringversuch in eine russische staatliche Organisation im besetzten ukrainischen Staatsgebiet und bezeichnete ihn als „red-on-red“-Kompromittierung.

WordPress-Exploit-Kette öffnete den Zugang zu Regierungsdatenbanken

Der Angreifer nutzte zwei gemeinsam als „wp2shell“ bezeichnete WordPress-Schwachstellen: CVE-2026-60137 und CVE-2026-63030. Öffentliche Exploits tauchten Mitte Juli auf; innerhalb weniger Tage folgten aktive Angriffe.

CVE-2026-60137 ist eine SQL-Injection-Schwachstelle, die den Parameter author__not_in in WP_Query betrifft. Eine Ausnutzung ist möglich, wenn ein Plugin oder Theme vom Angreifer kontrollierte Eingaben an diesen Parameter übergibt, ohne sie ausreichend zu bereinigen.

Die Schwachstelle hat einen CVSS-Score von 5.9 mit dem Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N und ist als CWE-89 klassifiziert.

Der betroffene Produkteintrag der NVD und die ausführliche Beschreibung weichen voneinander ab. Im Produkteintrag sind WordPress-Versionen vor 6.8.6 aufgeführt, während die Beschreibung drei betroffene Versionszweige nennt:

  • WordPress 6.8.x vor 6.8.6;
  • WordPress 6.9.x vor 6.9.5;
  • WordPress 7.0.x vor 7.0.2.

CVE-2026-63030 ist der schwerwiegendere Bestandteil. Die Schwachstelle hat einen Score von 9.8 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Sie ist als CWE-436 eingestuft und betrifft den Batch-Endpunkt der WordPress REST API.

Die Schwachstelle führt zu einer Verwechslung von Pfaden. In Kombination mit CVE-2026-60137 kann sie die SQL-Injection-Möglichkeit in eine Remotecodeausführung umwandeln. In den Produktdaten führt die NVD WordPress-Versionen vor 6.9.5 auf, während die Beschreibung WordPress 6.9.x vor 6.9.5 und 7.0.x vor 7.0.2 umfasst.

Beide Schwachstellen wurden am 21. Juli 2026 in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) der CISA aufgenommen. Die Frist für die Behebung durch Bundesbehörden endete für CVE-2026-63030 am 24. Juli 2026 und für CVE-2026-60137 am 4. August 2026.

Ein 36-minütiger Angriff führte von der Aufklärung zum Datendiebstahl

In der nicht namentlich genannten westlichen Regierungsorganisation setzte der Akteur einen angepassten wp2shell-Exploit ein und untersuchte zügig die Windows-Umgebung sowie deren Schutzmechanismen.

Die Aufklärung umfasste Microsoft Defender, die Antimalware Scan Interface, offene Ports, verfügbare Dienste, lokale Konten, Anwendungseinschränkungen und die Datenbankkonfiguration. Innerhalb von 36 Minuten versuchte der Angreifer, 17 Skripte auszuführen.

Mit diesen Skripten wurde versucht:

  • AMSI zu umgehen;
  • sich über Token-Impersonation oder -Diebstahl höhere Berechtigungen zu verschaffen;
  • ein lokales Administratorkonto anzulegen;
  • Informationen aus der Windows-Registrierung auszulesen.

Anschließend fand der Angreifer Zugangsdaten für eine SQL-Datenbank im Backend. Statt den Zugriff auf dieses Anwendungskonto zu beschränken, verwendete der Betreiber die Zugangsdaten bei einem Password-Spraying-Angriff gegen die interne Umgebung erneut.

Dadurch erhielt der Angreifer Zugriff auf einen internen SQL-Server und exfiltrierte mindestens 18.566 Datensätze. Die gestohlenen Informationen umfassten Passwörter im Klartext, Benutzerkonten und personenbezogene Daten von Regierungs- und Strafverfolgungsbehörden.

Die Angriffskette bietet Verteidigern mehrere Ansatzpunkte für die Suche nach Spuren: Änderungen an WordPress-Dateien oder -Konfigurationen, unerwartet angelegte Administratorkonten, Versuche zur Umgehung von AMSI, Token-Manipulationen, das Sammeln von Informationen aus der Registrierung, Password Spraying und ungewöhnliche umfangreiche SQL-Abfragen. Zugangsdaten in Anwendungskonfigurationen sollten als offengelegt gelten, wenn ein WordPress-Host kompromittiert wurde.

Zyxel-Kampagne erbeutete Konfigurationen und Hashes auf Root-Ebene

Am 17. August begann der Betreiber, CVE-2026-7273 gegen Zyxel GS1900 Smart Managed Switches auszunutzen. GreyNoise zählte 996 kompromittierte Geräte in 48 Ländern.

Der Angreifer extrahierte Gerätekonfigurationen, Netzwerkinformationen und gehashte Zugangsdaten auf Root-Ebene. Selbst wenn sich die Hashes nicht unmittelbar wiederherstellen lassen, erfordert ihr Diebstahl eine Rotation der Zugangsdaten sowie eine Prüfung, ob sie in der Netzwerkinfrastruktur wiederverwendet wurden.

CVE-2026-7273 ist ein mit 8.8 bewerteter Stack-basierter Buffer Overflow mit dem Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Die Schwachstelle ist als CWE-121 klassifiziert.

In der Produktliste der NVD sind folgende betroffene Firmware-Versionen aufgeführt:

  • GS1900-8 vor 2.90(aahh.2)C0;
  • GS1900-8HP vor 2.90(aahi.2)C0;
  • GS1900-10HP vor 2.90(aazi.2)C0;
  • GS1900-16 vor 2.90(aahj.2)C0;
  • GS1900-24 vor 2.90(aahl.2)C0;
  • GS1900-24E vor 2.90(aahk.2)C0.

In der Beschreibung der Schwachstelle nennt die NVD jedoch separat den GS1900-48HPv2 mit Firmware bis einschließlich 2.90(ABTQ.1)C0. Demnach kann ein nicht authentifizierter Angreifer mit LAN-Zugriff eine manipulierte HTTP-Anfrage an das CGI-Programm senden und möglicherweise Betriebssystembefehle ausführen.

Betreiber sollten bei Inventarisierung und Prüfungen zur Behebung beide Gruppen von Modellangaben berücksichtigen. Wird nur eine Seite des widersprüchlichen NVD-Eintrags validiert, können betroffene Geräte unberücksichtigt bleiben.

Die CISA nahm CVE-2026-7273 am 21. September 2026 in den KEV-Katalog auf und setzte den 24. September 2026 als Frist für die Behebung durch Bundesbehörden fest. Diese Frist bleibt aus betrieblicher Sicht dringend.

UniFi-Kette kombinierte Zugriffskontrolle, Dateizugriffe und Command Injection

Der Betreiber versuchte außerdem, drei Schwachstellen in UniFi OS zu einer Kette für Remotecodeausführung auf Root-Ebene zu verbinden:

  • CVE-2026-34908, eine Schwachstelle bei der fehlerhaften Zugriffskontrolle;
  • CVE-2026-34909, eine Path-Traversal-Schwachstelle;
  • CVE-2026-34910, eine Schwachstelle bei der Eingabevalidierung, die Command Injection ermöglicht.

Jede der drei Schwachstellen hat einen CVSS-Score von 10.0 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Alle drei wurden am 23. Juni 2026 in den CISA-KEV-Katalog aufgenommen; die Frist für die Behebung durch Bundesbehörden endete am 26. Juni 2026.

CVE-2026-34908 ermöglicht es einem über das Netzwerk erreichbaren Angreifer, unbefugte Systemänderungen vorzunehmen. CVE-2026-34909 kann zugrunde liegende Dateien offenlegen und manipulieren, um ein Systemkonto zu erreichen, während CVE-2026-34910 die Möglichkeit zur Command Injection bietet.

Zu den aufgeführten betroffenen Produkten gehören UniFi OS Server vor 5.0.8 sowie Firmware-Versionen vor 5.1.12 für UniFi Cloud Gateway Industrial, Dream Machine, Dream Machine Pro, Dream Machine Special Edition, Dream Machine Pro Max und Enterprise Fortress Gateway.

Organisationen sollten die jeweils zutreffenden Systeme mindestens auf diese Versionen aktualisieren. Da der Akteur eine Angriffskette einzusetzen versuchte, kann eine Prüfung ausschließlich auf erfolgreiche Command Injection frühere unbefugte Änderungen oder Dateizugriffe übersehen.

Der Betreiber scannte über die drei bestätigten Angriffswege hinaus

GreyNoise bestätigte außerdem die gezielte Suche nach Palo Alto Networks PAN-OS GlobalProtect, FlowiseAI, Gitea, Nuclio, SENAITE LIMS und Proxmox VE.

Zu den damit verbundenen Schwachstellen gehören CVE-2026-56271 in FlowiseAI, CVE-2026-60004 in Gitea, CVE-2026-79756 in Nuclio, CVE-2026-54569 in SENAITE LIMS und CVE-2023-54391 in Proxmox VE. Auf Grundlage der verfügbaren Kampagnendaten sind die betroffenen Versionen und Details zur Behebung dieser Schwachstellen nicht bekannt.

Der Akteur zielte außerdem auf die Linux-Kernel-Schwachstelle CVE-2022-0847, die als Dirty Pipe bekannt ist. Sie hat einen CVSS-Score von 7.8 und befindet sich seit dem 25. April 2022 im CISA-KEV-Katalog; die Frist für die Behebung durch Bundesbehörden endete am 16. Mai 2022.

Nicht jedes mit diesem Cluster verbundene Problem ist derzeit im KEV-Katalog enthalten. Das Vorhandensein in diesem Katalog sollte daher nicht das alleinige Kriterium dafür sein, welche exponierten Dienste untersucht werden müssen.

Sofortmaßnahmen sollten Patching und eine Prüfung auf Kompromittierung verbinden

Administratoren sollten WordPress je nach installiertem Versionszweig auf 6.8.6, 6.9.5 oder 7.0.2 aktualisieren. Plugins und Themes sollten darauf geprüft werden, ob vom Angreifer kontrollierte Eingaben den Parameter author__not_in erreichen. Außerdem sollten die Protokolle auf verdächtige Batch-Anfragen an die REST API untersucht werden.

Zyxel-Betreiber müssen die genauen Hardware- und Firmware-Versionen sowohl mit den Produkteinträgen der NVD als auch mit der separaten Beschreibung des GS1900-48HPv2 abgleichen. UniFi-Umgebungen sollten je nach Produkt auf UniFi OS Server 5.0.8 beziehungsweise Firmware 5.1.12 oder höher aktualisiert werden.

Ein Patch allein reicht nicht aus, wenn Systeme während der aktiven Ausnutzung aus dem Internet erreichbar waren. Incident-Response-Teams sollten nach neuen Konten, Backdoors, Token-Missbrauch, der Umgehung von AMSI, Password Spraying, SQL-Exfiltration und unbefugten Konfigurationsänderungen suchen.

GreyNoise stellte Hashes von Backdoors sowie Command-and-Control-Indikatoren bereit. Die einzelnen Hashes, IP-Adressen und Domains sind hier jedoch nicht öffentlich aufgeführt. Organisationen, die Zugriff auf diese Indikatoren haben, sollten sie in ihre Suchen auf Endpunkten, im Netzwerk und in Identitätssystemen integrieren.

Schließlich sollten offengelegte Datenbank-, Administrator- und Gerätezugangsdaten rotiert werden. Dazu gehören Klartextgeheimnisse in Anwendungskonfigurationen ebenso wie Zugangsdaten, die durch von Zyxel-Geräten gestohlene Hashes repräsentiert werden. Die CISA verlangt von betroffenen Bundesbehörden außerdem, die risikobasierte Behebung gemäß BOD 26-04 und den Forensics Triage Requirements umzusetzen oder betroffene Produkte außer Betrieb zu nehmen, wenn keine geeigneten Maßnahmen zur Risikominderung verfügbar sind.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenWordPress ExploitZyxel SchwachstelleUniFi SicherheitRegierungsdaten LeakRed HeronCVE-2026-63030
Zurück zur Startseite