CISA nimmt aktiv ausgenutzte Schwachstellen in WSO2 und Adobe Commerce in den KEV-Katalog auf
Die CISA hat zwei kritische Sicherheitslücken in WSO2 und Adobe Commerce aufgrund aktiver Angriffe in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.
Automatisch aus dem englischen Original übersetzt.
Die US-amerikanische Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat am Donnerstag zwei kritische Sicherheitslücken, die WSO2 und Adobe Commerce betreffen, in ihren Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen. Diese Maßnahme folgt auf bestätigte Hinweise darauf, dass Akteure der Bedrohungsseite diese Schwachstellen in Live-Umgebungen aktiv ausnutzen, was dringende Empfehlungen zur Behebung sowohl für Bundesbehörden als auch für Betreiber im Privatsektor nach sich zieht.
Was passiert ist
Die erste Schwachstelle, gekennzeichnet als CVE-2026-5430, weist einen CVSS-Score von 9,8 auf. Es handelt sich um eine Pfadtraversierungs-Lücke in mehreren WSO2-Komponenten, darunter API Control Plane, API Manager, Traffic Manager und Universal Gateway. Eine erfolgreiche Ausnutzung ermöglicht es einem Angreifer, Dateien ohne Einschränkungen hochzuladen, was zu einer Remote Code Execution (RCE) auf dem betroffenen Server führen kann. Das zweite Problem, CVE-2026-71362, hat einen CVSS-Score von 9,1 und betrifft Adobe Commerce sowie Magento. Dieser Fehler bei der Autorisierung ermöglicht es Angreifern, ohne jegliche Benutzerinteraktion erhöhte Zugriffsrechte auf sensible Ressourcen zu erlangen.
Hinweise auf die aktive Ausnutzung der WSO2-Schwachstelle tauchten schnell auf. Das Sicherheitsunternehmen watchTowr berichtete, dass es Versuche zur Ausnutzung in freier Wildbahn gegen seine Honeypots mindestens seit dem 13. September 2026 beobachtet habe. Forscher fingen gefälschte JWT-Tokens ein, die auf die Schwachstelle abzielen, und reproduzierten den Exploit selbst. Dies bestätigt, dass Angreifer bereits handelten, bevor technische Details öffentlich weit verbreitet waren. Yordan Ganchev, Principal Threat Intelligence Specialist bei watchTowr, merkte an, dass "Angreifer bereits Tage oder in diesem Fall Wochen Zeit haben", um zu handeln, wenn eine Schwachstelle erst den KEV-Katalog erreicht.
Für die Schwachstelle in Adobe Commerce und Magento detektierte und blockierte das niederländische E-Commerce-Sicherheitsunternehmen Sansec Ausnutzungsversuche im August 2026. Die Lücke ermöglicht es Angreifern, eine Kundensitzung auf das Konto eines anderen Benutzers umzuschalten, wodurch Zugriff auf private Daten gewährt wird. Darüber hinaus zeigte die Telemetrie von Previdian, dass eine einzelne IP-Adresse aus Australien am 10. September 2026 versuchte, diese Schwachstelle gegen ihre Honeypot-Sensoren auszunutzen. Obwohl Adobe sein Advisory noch nicht aktualisiert hat, um den Status der Ausnutzung formell zu bestätigen, deutet das Vorhandensein dieser Versuche in mehreren unabhängigen Feeds auf koordinierte Aktivitäten hin.
Wichtige Details
- Die CISA hat CVE-2026-5430 (WSO2) und CVE-2026-71362 (Adobe Commerce/Magento) am Donnerstag in den KEV-Katalog aufgenommen.
- CVE-2026-5430 ist eine Pfadtraversierungs-Schwachstelle mit einem CVSS-Score von 9,8, die uneingeschränkte Dateiuploads und Remote Code Execution ermöglicht.
- CVE-2026-71362 ist eine Schwachstelle aufgrund fehlerhafter Autorisierung mit einem CVSS-Score von 9,1, die Session-Hijacking und unbefugten Datenzugriff ermöglicht.
- WatchTowr beobachtete die aktive Ausnutzung der WSO2-Schwachstelle unter Verwendung gefälschter JWT-Tokens bereits am 13. September 2026.
- Sansec blockierte Ausnutzungsversuche für die Adobe-Schwachstelle im August 2026 und stellte fest, dass sie das Umschalten von Kundensitzungen ermöglicht.
- Agenturen des Federal Civilian Executive Branch (FCEB) müssen Patches für beide Schwachstellen bis zum 27. September 2026 einspielen.
Hintergrund
Der Katalog bekannter ausgenutzter Schwachstellen (KEV) ist eine lebendige Liste, die von der CISA gepflegt wird und Schwachstellen mit bekannter aktiver Ausnutzung verfolgt. Im Gegensatz zu allgemeinen Schwachstellendatenbanken, die jede mögliche Schwäche auflisten, konzentriert sich der KEV-Katalog auf Bedrohungen, die derzeit von Angreifern in freier Wildbahn genutzt werden. Die Aufnahme in diesen Katalog löst verbindliche Fristen für die Behebung durch US-Bundesbehörden aus und dient als Signal hoher Priorität für private Organisationen. Das Ziel ist es, das Zeitfenster für Angreifer zu verkürzen, indem eine schnelle Patchung der gefährlichsten, aktiv genutzten Schwachstellen erzwungen wird.
Pfadtraversierungs-Schwachstellen ermöglichen es Angreifern, außerhalb der beabsichtigten Verzeichnisstruktur einer Webanwendung zu navigieren, was oft zu unbefugtem Dateizugriff oder -upload führt. Fehler bei der Autorisierung, wie derjenige in Adobe Commerce, treten auf, wenn das System nicht korrekt überprüft, ob ein Benutzer die Berechtigung hat, eine bestimmte Aktion auszuführen oder auf spezifische Daten zuzugreifen. In E-Commerce-Plattformen kann dies besonders verheerend sein, da es einem Benutzer ermöglichen kann, die Bestellhistorie, persönliche Informationen oder Zahlungsdetails eines anderen Benutzers einzusehen oder zu ändern, ohne dessen Anmeldedaten zu benötigen.
Warum es wichtig ist
Für Teams, die selbst gehostete Instanzen von WSO2 oder Adobe Commerce betreiben, stellt diese Nachricht ein unmittelbares und greifbares Risiko dar. Die Tatsache, dass die Ausnutzung Wochen vor der formellen KEV-Auflistung beobachtet wurde, bedeutet, dass viele Organisationen während dieser Lücke exponiert gewesen sein könnten. WSO2 wird häufig in kritischen Sektoren wie Banken, Regierung und Telekommunikation eingesetzt, was es zu einem lohnenden Ziel macht. Das Aufschieben von Patches, bis ein formelles Advisory aktualisiert wird oder interne Scanning-Tools nachziehen, könnte Systeme für Remote Code Execution offen lassen, was oft ein Vorläufer für Ransomware-Einsätze oder Datenexfiltration ist.
Die Schwachstelle in Adobe Commerce verdeutlicht die Gefahr stiller Account-Übernahmen. Da die Schwachstelle keine Benutzerinteraktion erfordert, erfahren Opfer nichts von der Hijackung ihrer Sitzung, bis sie unbefugte Änderungen oder Datenlecks bemerken. Für mittelständische Unternehmen, die ihre eigene E-Commerce-Infrastruktur verwalten, birgt dies ein erhebliches Haftungsrisiko. Das Vertrauen der Kunden ist fragil, und ein Datenschutzverstoß kann neben der unmittelbaren technischen Bereinigung langfristige Reputationsschäden verursachen. Die Geschwindigkeit, mit der Angreifer von der Entdeckung zur Ausnutzung übergingen, unterstreicht die Notwendigkeit proaktiver Überwachung statt reaktiver Patchung.
Was Sie tun können
- Patchen Sie alle Instanzen von WSO2 API Control Plane, API Manager, Traffic Manager und Universal Gateway sofort, um CVE-2026-5430 zu beheben.
- Installieren Sie die neuesten Sicherheitsupdates für Adobe Commerce und Magento, um CVE-2026-71362 zu fixen, auch wenn Adobe die Ausnutzung in seinem Advisory noch nicht formell bestätigt hat.
- Prüfen Sie die Logs Ihres Webservers auf ungewöhnliche Dateiupload-Aktivitäten oder unerwartete Muster bei der Nutzung von JWT-Tokens seit Mitte September 2026.
- Auditieren Sie die Protokolle der Kundensitzungen auf Anzeichen für Sitzungswechsel oder unbefugten Zugriff auf Benutzerkonten in Ihrer E-Commerce-Plattform.
- Stellen Sie sicher, dass Ihre Intrusion-Detection-Systeme so konfiguriert sind, dass sie Versuche zur Pfadtraversierung und anomale Autorisierungsanforderungen melden.
- Überprüfen Sie, ob Ihre Backup-Systeme isoliert und aktuell sind, um eine schnelle Wiederherstellung im Falle einer erfolgreichen Ausnutzung zu ermöglichen.



