
CISA nimmt WSO2- und Adobe-Commerce-Schwachstellen in die Liste der ausgenutzten Schwachstellen auf
CISA hat WSO2 CVE-2026-5430 und Adobe Commerce CVE-2026-71362 in seine Liste der ausgenutzten Schwachstellen aufgenommen, mit Fristen für Patches bis zum 27. September.
CISA hat zwei aktiv ausgenutzte Sicherheitslücken in WSO2-API-Management-Produkten und Adobe Commerce/Magento in seinen Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen, wie die US-Cybersicherheits- und Infrastruktursicherheitsbehörde am Donnerstag bekannt gab. Der KEV-Katalog listet Software-Schwachstellen auf, die Bundesbehörden der Exekutive bis zu einem festgelegten Datum patchen müssen, da Angreifer sie bereits in realen Kampagnen nutzen. Die beiden neu aufgeführten Schwachstellen sind CVE-2026-5430 in WSO2 und CVE-2026-71362 in Adobe Commerce und Magento.
CVE-2026-5430 hat einen CVSS-Schweregrad von 9,8 von 10 und wird als Path-Traversal-Schwachstelle in WSO2 API Control Plane, API Manager, Traffic Manager und Universal Gateway beschrieben. Path Traversal ist eine Art von Schwäche, die es einem Angreifer ermöglicht, durch speziell gestaltete Anfragen aus den Verzeichnissen herauszutreten, die eine Webanwendung eigentlich zulassen soll. In diesem Fall könnte dies unbegrenzten Dateiupload ermöglichen und zur Remote-Code-Ausführung führen, was bedeutet, dass ein Angreifer eigene Befehle auf dem betroffenen Server ausführen kann. Das Sicherheitsunternehmen watchTowr gab an, seit mindestens dem 13. September 2026 Ausnutzungsversuche in freier Wildbahn gegen seine Honeypots – Ködersysteme, die eingerichtet wurden, um Angriffe zu beobachten – festgestellt zu haben. Die von watchTowr beobachtete Angreiferaktivität umfasste gefälschte JWT-Token, eine standardmäßige Art digitaler Anmeldeinformationen, die gegen die Schwachstelle eingesetzt wurden. „Wir haben am 13. September gefälschte JWT-Token erfasst, die auf die Schwachstelle abzielten, und die Schwachstelle selbst reproduziert, trotz fehlender öffentlicher technischer Details“, sagte Yordan Ganchev, Principal Threat Intelligence Specialist bei watchTowr, in einer Erklärung. „Das gab uns direkte Beweise dafür, dass dies nicht nur eine theoretische Schwachstelle oder ein kritischer Schweregrad auf dem Papier war. Sie war ausnutzbar, und Angreifer handelten bereits danach.“ Ganchev fügte hinzu, dass WSO2 kein Nischenziel sei: Die Technologie werde von fast 1.000 Kunden in den Bereichen Bankwesen, Regierung, Telekommunikation und Logistik genutzt, und Organisationen in diesen Sektoren könnten es sich nicht leisten, auf eine formelle Bestätigung der Ausnutzung zu warten, bevor sie patchen.
Die zweite Schwachstelle, CVE-2026-71362, hat einen CVSS-Score von 9,1 und ist eine Schwachstelle bei der falschen Autorisierung in Adobe Commerce und Magento, der Software von Adobe zum Aufbau von Online-Shops. Sie könnte es einem Angreifer ermöglichen, ohne jegliche Benutzerinteraktion erhöhten Zugriff auf sensible Ressourcen zu erlangen, was bedeutet, dass ein Angreifer keinen Shop-Mitarbeiter oder Kunden dazu bringen muss, auf etwas zu klicken. Sansec, ein niederländisches E-Commerce-Sicherheitsunternehmen, gab im August 2026 an, Ausnutzungsversuche gegen diese Schwachstelle entdeckt und blockiert zu haben. „Die Schwachstelle ermöglicht es Angreifern, eine Kundensitzung auf ein anderes Kundenkonto umzuschalten“, erklärte Sansec. „Dies gibt ihnen Zugriff auf das Konto des Opfers und private Kundendaten.“ Die Telemetrie von Previdian deutet darauf hin, dass eine einzelne IP-Adresse aus Australien am 10. September 2026 versuchte, die Schwachstelle gegen seine Honeypot-Sensoren auszunutzen. Adobe hat seinen Sicherheitshinweis noch nicht aktualisiert, um den Ausnutzungsstatus zu bestätigen, sodass die CISA-Auflistung auf externen Beobachtungen und nicht auf einer Bestätigung des Anbieters beruht.
Für Website-Betreiber und IT-Teams verdeutlichen die beiden Schwachstellen dieselbe praktische Lektion: Nicht gepatchte Webplattformen, ob sie nun APIs oder Online-Shops betreiben, werden innerhalb von Tagen ins Visier genommen. Wenn eine Organisation WSO2 API Manager oder Adobe Commerce betreibt, sollte sie die Fixes des Anbieters jetzt anwenden und nicht auf eine KEV-Frist warten. Bundesbehörden der Exekutive wurde empfohlen, die Fixes für beide Schwachstellen bis zum 27. September 2026 anzuwenden, aber private Unternehmen sind denselben Angreifern ausgesetzt und sollten im selben Zeitrahmen handeln. Dieselbe Patch-Disziplin gilt für jede verwaltete Webplattform: Anbieter wie AEU Hosting, die die zugrunde liegende WordPress-Installation aktualisiert und überwacht halten, zeigen den Wert einer proaktiven Update-Kadenz, und Betreiber von Magento, WSO2 oder ähnlichen Plattformen sollten für ihre eigenen Bereitstellungen dasselbe Maß an Update-Management verlangen.
Wie diese Vorfälle zeigen, handeln Angreifer oft, bevor ein Anbieter-Hinweis ein Problem bestätigt. Automatische Updates eingeschaltet lassen, eine Web Application Firewall vor Shops und APIs einsetzen und auf unerwartete Kontoänderungen achten sind kostengünstige Maßnahmen, die das Zeitfenster der Exposition verringern können. Die KEV-Auflistung ist ein Signal, kein Startschuss: Wenn eine Schwachstelle dort auftaucht, hatten Angreifer bereits Tage oder Wochen Zeit zu handeln.
So schützen Sie sich
- Wenn Sie einen Adobe Commerce- oder Magento-Shop verwalten, wenden Sie jetzt Adobes Sicherheitsupdate für CVE-2026-71362 an oder bitten Sie Ihren Webentwickler oder Hosting-Anbieter darum.
- Wenn Ihre Organisation WSO2 API Manager, API Control Plane, Traffic Manager oder Universal Gateway verwendet, installieren Sie den Fix des Anbieters für CVE-2026-5430, ohne zu warten.
- Aktivieren Sie automatische Updates für alle Website-Software, Plugins und Bibliotheken, damit Sicherheitsfixes installiert werden, sobald sie veröffentlicht werden.
- Setzen Sie eine Web Application Firewall vor Ihren Online-Shop oder Ihre API ein, denn sie kann Path-Traversal- und Session-Switching-Versuche blockieren, noch bevor Sie patchen.
- Überprüfen Sie nach dem Update auf neu erstellte Admin-Konten, geänderte Zahlungseinstellungen oder Kundenanmeldungsberichte und ändern Sie alle Admin-Passwörter.
- Wenn Sie online einkaufen und eine Bestellung bemerken, die Sie nicht aufgegeben haben, oder eine Passwort-Zurücksetzen-E-Mail, die Sie nicht angefordert haben, kontaktieren Sie den Support des Shops und ändern Sie Ihr Passwort.
Schwachstellen & Lösungen
- CVE-2026-5430 CVE-2026-5430 is a path traversal vulnerability in WSO2 API Control Plane, API Manager, Traffic Manager and Universal Gateway that can allow unrestricted file upload and remote code execution; CISA advises applying fixes by September 27, 2026. Lösung & Details ansehen →
- CVE-2026-71362 CVE-2026-71362 is an incorrect authorization vulnerability in Adobe Commerce and Magento that can let an attacker switch a customer session and access private data; CISA advises applying fixes by September 27, 2026. Lösung & Details ansehen →
Begriffe Erklärt
- path traversal Eine Art von Web-Schwachstelle, die es einem Angreifer ermöglicht, mit einer speziell gestalteten Anfrage aus den Ordnern herauszutreten, auf die ein Programm zugreifen darf.
- remote code execution Ein schwerwiegender Sicherheitsfehler, der es einem Angreifer ermöglicht, eigene Befehle auf einem Computer oder Server auszuführen, der ihm nicht gehört.
- CVSS Ein Bewertungssystem, das angibt, wie schwerwiegend eine Software-Schwachstelle ist, von 0 bis 10, wobei höhere Zahlen mehr Risiko bedeuten.
- Known Exploited Vulnerabilities (KEV) catalog Eine von CISA geführte Liste von Software-Schwachstellen, die Angreifer bereits nutzen und die US-Bundesbehörden bis zu einer Frist patchen müssen.
- JWT (JSON Web Token) Ein kleines Datenelement, das beweist, dass ein Benutzer angemeldet ist; Angreifer können es fälschen, wenn eine Anwendung es nicht richtig prüft.
- honeypot Ein Ködersystem, das eingerichtet wird, um Angriffe anzulocken und zu beobachten, damit Forscher lernen können, was Angreifer tun.