
Ausgenutzte Sicherheitslücken gefährden Dateien, Anwendungen und DNS
Fünf bereits ausgenutzte Sicherheitslücken wurden in den Katalog der CISA aufgenommen. Die Risiken reichen vom Dateizugriff über die Codeausführung bis zu DNS-Störungen; US-Bundesbehörden müssen bis zum 11. Oktober Abhilfe schaffen.
Bereits ausgenutzte Sicherheitslücken, die Dateiübertragungen, Dokumentenbearbeitung, Inhaltsverwaltung, Webanwendungen und DNS betreffen, wurden laut The Hacker News in einen Sicherheitskatalog einer US-Bundesbehörde aufgenommen. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) ergänzte ihren Katalog Known Exploited Vulnerabilities (KEV) um fünf Schwachstellen. Dieser verzeichnet Sicherheitslücken, die Angreifer bereits bei tatsächlichen Angriffen genutzt haben. US-Bundesbehörden müssen bis zum 11. Oktober 2026 die notwendigen Patches installieren oder die Nutzung der betroffenen Software einstellen.
Die Neuzugänge betreffen ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts und ISC BIND. Für Websitebetreiber und IT-Teams ist entscheidend, dass es sich nicht bloß um theoretische Schwachstellen handelt. Der Katalog dokumentiert deren Ausnutzung, wobei die Aufnahme nicht belegt, dass eine bestimmte Installation kompromittiert wurde. Der vorliegende Bericht nennt weder bereinigte Softwareversionen noch installationsspezifische Prüfungen und beziffert auch nicht, wie viele Systeme betroffen sind.
Die ProFTPD-Sicherheitslücke CVE-2015-3306 hat im Common Vulnerability Scoring System (CVSS) einen Wert von 10,0. CVSS gibt den Schweregrad einer Sicherheitslücke auf einer Skala mit dem Höchstwert 10 an und misst nicht, wie viele Angriffe stattgefunden haben. Die Schwachstelle betrifft eine unzureichende Zugriffskontrolle, das heißt, die Software schränkt einen Vorgang nicht korrekt ein. Ein entfernter Angreifer könnte mit den Befehlen site cpfr und site cpto beliebige Dateien lesen und schreiben. In einer Hostingumgebung stehen daher der Zugriff auf Dateien und deren Veränderung im Mittelpunkt der Sorge, nicht lediglich die Verfügbarkeit des Dateiübertragungsdienstes.
CVE-2021-3199 betrifft ONLYOFFICE Docs und hat einen CVSS-Wert von 9,8. Es handelt sich um eine Path-Traversal-Schwachstelle, bei der manipulierte Dateipfade den Zugriff außerhalb des vorgesehenen Speicherorts ermöglichen können. Dem Bericht zufolge tritt sie bei der Verwendung von JSON Web Token (JWT) auf, einem Tokenformat zur Übermittlung von Identitäts- oder Zugriffsinformationen. Eine Zeichenfolge "/.." in einem Parameter für den Bildupload, also einem beim Hochladen übermittelten Wert, könnte die Ausführung von Code aus der Ferne ermöglichen. Ein Angreifer könnte das betroffene System damit dazu bringen, Code auszuführen, statt lediglich ein Bild hochzuladen. Der Bericht enthält nicht genügend Angaben zur Konfiguration, um die Gefährdung einer einzelnen Installation zu bestimmen.
Die Strapi-Schwachstelle CVE-2023-22894 hat einen CVSS-Wert von 7,2 und betrifft sensible Informationen, die im Klartext, also unverschlüsselt, gespeichert sind. Ein Angreifer, der bereits Zugriff auf die Verwaltungsoberfläche hat, könnte über den Abfragefilter sensible Nutzerdaten ermitteln. Dieser Filter dient dazu, die angeforderten Informationen einzugrenzen. Die Voraussetzung eines bestehenden Zugriffs ist wichtig: Die Beschreibung belegt nicht, dass ein nicht authentifizierter Besucher diese Daten direkt abrufen kann. Teams, die Inhalte mit Strapi verwalten, sollten dieses Risiko einer Offenlegung von Informationen von den Schwachstellen zur Codeausführung aus der Ferne unterscheiden, die ebenfalls neu in den Katalog aufgenommen wurden.
Apache Struts ist von CVE-2016-3081 betroffen, die mit 8,1 bewertet wird. Dabei handelt es sich um eine Command Injection, bei der vom Angreifer kontrollierte Eingaben als auszuführende Anweisung behandelt werden. Laut Bericht könnte ein entfernter Angreifer über method:prefix beliebigen Code ausführen, wenn Dynamic Method Invocation aktiviert ist. Diese Funktion ermöglicht einer Anwendung, Methoden dynamisch auszuwählen. Ob sie aktiviert ist, ist daher eine relevante Bedingung für den beschriebenen Angriffsmechanismus. Die Quelle nennt weder eine bereinigte Version noch stellt sie fest, ob eine bestimmte Anwendung diese Konfiguration verwendet.
Der fünfte Neuzugang, CVE-2015-5477, betrifft ISC BIND und hat einen CVSS-Wert von 7,5. BIND stellt Dienste für das Domain Name System (DNS) bereit, die Computern helfen, die zu Domainnamen gehörenden Adressen zu finden. Bei der Schwachstelle handelt es sich um eine erreichbare Assertion: Eingaben, die auf besondere Weise verarbeitet werden, können eine interne Softwareprüfung erreichen, die den Prozess zum Abbruch bringt. Ein entfernter Angreifer könnte über TKEY-Abfragen, also Anfragen im Zusammenhang mit der Einrichtung von DNS-Schlüsseln, einen Denial-of-Service auslösen und den Dienst damit nicht verfügbar machen. Als Folge wird eine Störung beschrieben, nicht der Dateizugriff oder die Codeausführung wie bei anderen Sicherheitslücken dieser Gruppe.
Laut The Hacker News beschreibt eine gemeinsame Sicherheitsmitteilung, die die Neuzugänge begleitet, die Ausnutzung von acht Schwachstellen, um sich erstmals Zugang zu Organisationen zu verschaffen und sensible Daten zu stehlen. Die übrigen drei waren bereits im KEV-Katalog enthalten: CVE-2014-6278, die mit Shellshock verbundene Command-Injection-Schwachstelle in GNU Bash, aufgenommen im Oktober 2025; CVE-2019-11510, eine Schwachstelle zum Lesen beliebiger Dateien in Ivanti Pulse Connect Secure, aufgenommen im November 2021; und CVE-2021-22205, eine Schwachstelle zur Codeausführung aus der Ferne in GitLab Community and Enterprise Edition, ebenfalls aufgenommen im November 2021.
Zu den beschriebenen technischen Aktivitäten gehören Scanwerkzeuge, die nach von außen erreichbaren Systemen suchen, Cross-Site-Scripting, bei dem schädliche Inhalte in einem Browser ausgeführt werden, sowie Password Spraying gegen Microsoft Exchange-Server, bei dem Angreifer häufig verwendete Passwörter bei zahlreichen Konten ausprobieren. Die Sicherheitsmitteilung beschreibt außerdem die Aufrechterhaltung des Zugriffs über Software für virtuelle private Netzwerke (VPN), die eine Netzwerkverbindung durch einen verschlüsselten Tunnel bereitstellt, sowie Skripte zum Diebstahl von E-Mails und Zugangsdaten, etwa Anmeldedaten.
Für Unternehmen, die nicht unter die Frist für US-Bundesbehörden fallen, sind diese bereits ausgenutzten Sicherheitslücken Anlass für eine konkrete Bestandsaufnahme der Software und ein Gespräch mit den Verantwortlichen für die Wartung der betroffenen Dienste. Websitebetreiber müssen möglicherweise ihren Hostinganbieter oder IT-Administrator hinzuziehen, um festzustellen, ob die Software vorhanden ist, ob die genannten Bedingungen zutreffen und welches vom Hersteller unterstützte Update geeignet ist. Die Vorgabe zum 11. Oktober ist eine Verpflichtung für US-Bundesbehörden, keine allgemeine Frist für jede Website. Ebenso wenig belegt dieser Bericht, dass ein Update allein einen bereits erlangten Angreiferzugriff beseitigen würde.
So schützen Sie sich
- Senden Sie die Namen der betroffenen Software und die Kennungen der Sicherheitslücken an Ihren Hostinganbieter oder Ihr IT-Supportteam und fragen Sie, ob Ihre Dienste diese Software verwenden.
- Bitten Sie den Administrator Ihrer Dienste zu bestätigen, dass die betroffene Software die passenden Sicherheitsupdates des Herstellers erhalten hat.
- Wenn Sie Strapi verwalten, prüfen Sie, wer auf die Verwaltungsoberfläche zugreifen kann, und entfernen Sie Konten, die keinen Zugriff mehr benötigen.
- Verwenden Sie für Ihr berufliches E-Mail-Konto ein eigenes, nur dort genutztes Passwort und aktivieren Sie die Multifaktor-Authentifizierung, die bei der Anmeldung eine zusätzliche Prüfung verlangt.
- Fragen Sie Ihren Anbieter, ob betroffene Dienste, die nicht aktualisiert werden können, offline genommen werden sollten, bis sie abgesichert werden können.
Schwachstellen & Lösungen
- CVE-2014-6278 GNU Bash command-injection vulnerability associated with Shellshock, already listed in KEV; the supplied report does not identify a fixed version. Lösung & Details ansehen →
- CVE-2015-3306 ProFTPD access-control flaw allowing arbitrary file reads and writes; CISA requires affected federal agencies to patch or discontinue use. Lösung & Details ansehen →
- CVE-2015-5477 ISC BIND denial-of-service flaw triggered through TKEY queries; CISA requires affected federal agencies to patch or discontinue use. Lösung & Details ansehen →
- CVE-2016-3081 Apache Struts command injection when Dynamic Method Invocation is enabled; CISA requires affected federal agencies to patch or discontinue use. Lösung & Details ansehen →
- CVE-2019-11510 Ivanti Pulse Connect Secure arbitrary-file-read vulnerability already listed in KEV; the supplied report does not identify a fixed version. Lösung & Details ansehen →
- CVE-2021-22205 GitLab Community and Enterprise Edition remote code execution vulnerability already listed in KEV; the supplied report does not identify a fixed version. Lösung & Details ansehen →
- CVE-2021-3199 ONLYOFFICE Docs path traversal flaw that could enable remote code execution; CISA requires affected federal agencies to patch or discontinue use. Lösung & Details ansehen →
- CVE-2023-22894 Strapi sensitive-information exposure requiring administration-panel access; CISA requires affected federal agencies to patch or discontinue use. Lösung & Details ansehen →
Begriffe Erklärt
- Known Exploited Vulnerabilities Ein Katalog von Softwareschwachstellen, die Angreifer bereits bei tatsächlichen Angriffen genutzt haben.
- CVSS Das Common Vulnerability Scoring System bewertet den Schweregrad einer Softwareschwachstelle auf einer Skala mit dem Höchstwert 10.
- path traversal Eine Schwachstelle, bei der manipulierte Dateipfade den Zugriff auf Dateien außerhalb des von der Software vorgesehenen Bereichs ermöglichen.
- remote code execution Die Möglichkeit, einen anderen Computer über ein Netzwerk dazu zu bringen, vom Angreifer ausgewählte Anweisungen auszuführen.
- DNS Das Domain Name System hilft Computern, die Adressen zu finden, die zu den Namen von Websites und anderen Internetdiensten gehören.
- denial-of-service Ein Angriff, der einen Dienst für die Menschen, die ihn benötigen, nicht verfügbar macht.
- password spraying Das Ausprobieren einer kleinen Auswahl häufiger Passwörter bei vielen Konten, um eines zu finden, das den Zugriff ermöglicht.
- VPN Ein virtuelles privates Netzwerk leitet eine Netzwerkverbindung durch einen verschlüsselten Tunnel.