
CISA fügt aktiv ausgenutzte WSO2- und Adobe-Schwachstellen zum KEV-Katalog hinzu
Bundesbehörden müssen kritische Authentifizierungsumgehungen in WSO2 API Manager und Adobe Commerce bis zum 27. September patchen, nachdem CISA die aktive Ausnutzung bestätigt hat.
Die Cybersecurity and Infrastructure Security Agency (CISA) hat ihren Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) um zwei kritische Sicherheitslücken erweitert, die von Bedrohungsakteuren aktiv in freier Wildbahn ausgenutzt werden. Die Behörde erließ eine dringende Weisung für Bundesbehörden, diese spezifischen Schwachstellen bis Sonntag, den 27. September, durch Patches zu beheben oder zu entschärfen, und verwies auf unmittelbare Risiken für die Organisationsinfrastruktur.
Die erste in den Katalog aufgenommene Schwachstelle ist CVE-2026-5430, eine kritische Authentifizierungsumgehung, die mehrere Produkte des Unternehmenssoftware-Anbieters WSO2 betrifft. Dieses Problem wirkt sich auf WSO2 API Manager Versionen 4.1.0 bis 4.6.0 sowie auf API Control Plane, Traffic Manager und Universal Gateway Versionen 4.5.0 und 4.6.0 aus. Laut der am 3. Mai veröffentlichten Hersteller-Empfehlung resultiert der Fehler daraus, dass der JSON Web Token (JWT)-Authentifizierungsmechanismus Token, die mit nicht unterstützten Algorithmen signiert wurden, fälschlicherweise akzeptiert. Ein Angreifer, der diese Schwachstelle erfolgreich ausnutzt, kann Administratorkonten kompromittieren und die volle Kontrolle über die betroffenen Systeme erlangen. Der Schweregrad dieser Schwachstelle liegt auf dem maximalen Niveau, was das hohe Risiko für Unternehmensumgebungen widerspiegelt.
Sicherheitsforscher von watchTowr lieferten frühzeitig Hinweise auf die Ausnutzung, bevor CISA offiziell warnte. Am 15. September gab das Unternehmen bekannt, dass seine Honeypots Versuche zur Ausnutzung von CVE-2026-5430 registriert hatten. Die Forscher beobachteten am 13. September eine begrenzte Anzahl von Versuchen, die von einer einzigen IP-Adresse ausgingen. Obwohl der erste Angriff auf eine falsche Produktvariante abzielte, konnte watchTowr den Exploit erfolgreich gegen das korrekte WSO2-Produkt reproduzieren. Ihre Tests zeigten, dass ein gefälschter Token API-Endpunkte und Anwendungszugangsdaten offenlegen könnte. Yordan Ganchev, Threat-Intelligence-Spezialist bei watchTowr, betonte, dass WSO2 kein Nischenziel sei. Er wies darauf hin, dass die Technologie fast 1.000 Kunden in den Bereichen Banken, Behörden, Telekommunikation und Logistik bedient, weshalb eine schnelle Behebung für Organisationen, die nicht auf eine formelle Bestätigung einer weit verbreiteten Ausnutzung warten können, unerlässlich ist.
Die zweite kritische Schwachstelle, die in den KEV-Katalog aufgenommen wurde, ist CVE-2026-71362, die Adobe Commerce- und Magento-E-Commerce-Plattformen betrifft. Diese Schwachstelle beinhaltet fehlerhafte Autorisierungsprüfungen, die es Angreifern ermöglichen, den Fehler ohne bestehendes Konto, Administratorrechte oder jegliche Benutzerinteraktion auszunutzen. Das E-Commerce-Sicherheitsunternehmen Sansec stellte fest, dass CVE-2026-71362 in Produktionsumgebungen ausgenutzt wird, was verdeutlicht, wie einfach Bedrohungsakteure diese Schwäche nutzen können. Das Fehlen von Voraussetzungen für die Ausnutzung macht sie besonders gefährlich für Online-Händler, die auf diese Plattformen angewiesen sind.
Zusätzlich zu den beiden kritischen Problemen identifizierte CISA zwei weitere Schwachstellen, die derzeit in Angriffen ausgenutzt werden. Dazu gehört eine als hoch eingestufte Code-Injection-Schwachstelle in Microsoft SharePoint, verfolgt als CVE-2026-65660, sowie eine als mittelschwer eingestufte Pre-Authentication SSH State-Machine- und Workflow-Umgehung in Mikrotik RouterOS, identifiziert als CVE-2026-67279. Bundesbehörden haben bis Montag, den 28. September Zeit, diese spezifischen Probleme zu beheben. Während die strikte Frist für Regierungsstellen gilt, ermutigt CISA alle Organisationen, die Behebung der im KEV-Katalog aufgeführten Sicherheitsprobleme zu priorisieren, um ihre Exposition gegenüber bekannten Bedrohungen zu verringern.
Für Website-Betreiber und IT-Teams, die gehostete Umgebungen verwalten, unterstreichen diese Warnungen die Bedeutung, Kernsoftwarekomponenten auf dem neuesten Stand zu halten. Managed-Hosting-Anbieter kümmern sich oft um die zugrunde liegende Infrastruktur, aber Schwachstellen auf Anwendungsebene in Plattformen wie Adobe Commerce oder benutzerdefinierte Integrationen mit WSO2-APIs erfordern besondere Aufmerksamkeit. Sicherzustellen, dass Ihre Hosting-Umgebung zeitnahes Patchen unterstützt und Sie Updates für diese spezifischen Unternehmenswerkzeuge überwachen, ist entscheidend, um die Sicherheitslage gegen aktiv ausgenutzte Schwachstellen aufrechtzuerhalten.
Wenn Sie für Ihren Geschäftsbetrieb auf Managed WordPress Hosting oder sichere Cloud-Infrastruktur angewiesen sind, bietet AEU Hosting durchgängig abgesicherte Managed WordPress Hosting-Lösungen, die darauf ausgelegt sind, Sie vor solchen neuen Bedrohungen zu schützen, indem sie sicherstellen, dass Ihre Umgebung aktuell und widerstandsfähig bleibt.
So schützen Sie sich
- Aktualisieren Sie Ihre WSO2 API Manager- und Gateway-Software sofort auf Version 4.6.0 oder höher, wenn Sie diese Unternehmenswerkzeuge verwenden.
- Spielen Sie die neuesten Sicherheitspatches für Adobe Commerce oder Magento ein, um die Autorisierungsumgehungs-Schwachstelle zu beheben.
- Stellen Sie sicher, dass Ihre Microsoft SharePoint-Installation aktualisiert ist, um die Code-Injection-Schwachstelle CVE-2026-65660 zu beheben.
- Patchen Sie Ihre Mikrotik RouterOS-Geräte, um die SSH State-Machine-Umgehung zu schließen, die in CVE-2026-67279 identifiziert wurde.
- Überwachen Sie Ihre Serverprotokolle auf ungewöhnliche Authentifizierungsversuche oder unbefugte Zugriffsmuster, um eine mögliche Ausnutzung frühzeitig zu erkennen.
Schwachstellen & Lösungen
- CVE-2026-5430 A critical authentication bypass vulnerability in WSO2 API Manager and related products caused by accepting JWTs with unsupported algorithms. Lösung & Details ansehen →
- CVE-2026-65660 A high-severity code injection vulnerability in Microsoft SharePoint. Lösung & Details ansehen →
- CVE-2026-67279 A medium-severity pre-authentication SSH state-machine bypass in Mikrotik RouterOS. Lösung & Details ansehen →
- CVE-2026-71362 A critical authorization flaw in Adobe Commerce and Magento allowing exploitation without user interaction or admin privileges. Lösung & Details ansehen →