Sicherheit · 28. September 2026

CISA warnt vor Sharepoint, WSO2 und Adobe Commerce Schwachstellen, die in Angriffen ausgenutzt werden

white box security camera on wall
Siarhei Horbach / Unsplash

CISA hat am Donnerstag, den 25. September 2026, eine Warnung veröffentlicht, dass Hacker eine kritische Authentifizierungsbypass-Schwachstelle (CVE-2026-5430) ausnutzen, die mehrere Produkte des Unternehmens WSO2 betrifft. Die Behörde fügte zudem eine weitere kritische Schwachstelle (CVE-2026-71362) hinzu, die Adobe Commerce betrifft. Beide Schwachstellen wurden in den Known Exploited Vulnerabilities-Katalog aufgenommen.

Für die beiden kritischen Probleme erhalten betroffene Behörden bis Sonntag, den 27. September 2026, Zeit, Updates oder Abminderungen anzuwenden oder die Produkte einzustellen. Für die Microsoft SharePoint- und Mikrotik RouterOS-Schwachstellen verlängert CISA die Frist bis Montag, den 28. September 2026.

Die Schwachstelle CVE-2026-5430 erreicht die maximale Schweregradbewertung und betrifft WSO2 API Manager-Versionen 4.1.0 bis 4.6.0 sowie API Control Plane, Traffic Manager und Universal Gateway-Versionen 4.5.0 und 4.6.0. Der Fehler entsteht, weil das JWT-Authentifizierungsverfahren Tokens akzeptiert, die mit einem nicht unterstützten Algorithmus signiert wurden.

watchTowr hat am 15. September 2026 in einem Bericht angegeben, dass seine Honeypots Angriffsversuche mit gefälschten JWT-Tokens beobachtet haben. Die Angriffe stammen von einer einzelnen IP-Adresse und zielen zunächst auf das falsche Produkt, wurden dann jedoch auf das korrekte Produkt reproduziert, wobei API-Endpunkte und Anmeldeinformationen freigelegt wurden.

Yordan Ganchev, Bedrohungsintelligenz-Spezialist bei watchTowr, erklärte, dass WSO2-Technologie von nahezu 1.000 Kunden in Banken, Behörden, Telekommunikation und Logistik genutzt wird. Er betonte, dass Unternehmen in diesen Sektoren keine Zeit verlieren können, um auf eine formale Bestätigung von Angriffen zu warten.

Die zweite kritische Schwachstelle, CVE-2026-71362, ist eine falsche Autorisierungslücke in Adobe Commerce und Magento. Das Sicherheitsunternehmen Sansec bestätigte, dass die Schwachstelle bereits in der Wildnis ausgenutzt wird, wobei Bedrohungsakteure keine bestehenden Konten oder Administratorrechte benötigen.

CISA ermutigt alle Organisationen, die genannten Schwachstellen priorisiert zu bekämpfen. Die Behörde hat noch keine Details zu den Angriffen veröffentlicht, aber die Warnungen zielen darauf ab, rechtzeitig Abwehrmaßnahmen zu ermöglichen.