CISA warnt: Angriffe auf SharePoint, WSO2 und Adobe Commerce laufen
Veröffentlicht am: 25.09.2026 um 23:02 Uhr | Redaktion boerse-global.de
Die US-Cybersicherheitsbehörde CISA und das Canadian Centre for Cyber Security warnen vor der aktiven Ausnutzung mehrerer Sicherheitslücken in weitverbreiteter Unternehmenssoftware.
Berichten vom 25. September 2026 zufolge stehen unter anderem Anwendungen von Microsoft SharePoint, WSO2, Adobe Commerce und Roundcube Webmail im Visier von Angreifern. Als Reaktion darauf hat die CISA mehrere Schwachstellen in ihren Katalog bekannter ausgenutzter Sicherheitslücken (KEV) aufgenommen.
Für zivile US-Bundesbehörden gelten im Rahmen der Richtlinie BOD 26-04 kurze Fristen zur Umsetzung der entsprechenden Sicherheitsmaßnahmen. Diese Vorgabe verpflichtet Behörden zur zügigen Behebung von KEV-Schwachstellen auf öffentlich exponierten Systemen, sofern eine Kompromittierung Angreifern die vollständige Kontrolle ermöglichen würde.
Für die neu gelisteten Lücken CVE-2026-5430 in WSO2 und CVE-2026-71362 in Adobe Commerce läuft die behördliche Frist bis zum 27. September 2026. Für zwei weitere Schwachstellen – eine Code-Injektion in Microsoft SharePoint (CVE-2026-65660) sowie einen Workflow-Bypass im Router-Betriebssystem MikroTik RouterOS (CVE-2026-67279) – wurde der Stichtag auf den 28. September 2026 festgelegt. Unabhängig von behördlichen Auflagen empfiehlt die CISA allen Organisationen ein konsequentes, risikobasiertes Schwachstellenmanagement.
Angesichts der rasanten Zunahme kritischer Sicherheitslücken stehen Unternehmen vor der Herausforderung, ihre IT-Infrastruktur effektiv abzusichern. Dieses Gratis-E-Book enthüllt, wie Sie bestehende Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen zum Schutz Ihres Betriebs erfüllen. IT-Sicherheit stärken ohne teure Investitionen
Kritische Lücken in WSO2 und Adobe Commerce
Die unter CVE-2026-5430 geführte Schwachstelle betrifft den WSO2 API Manager in den Versionen 4.1.0 bis 4.6.0 sowie weitere Komponenten wie API Control Plane, Traffic Manager und Universal Gateway der Versionen 4.5.0 und 4.6.0. Angreifer können eine fehlerhafte Authentifizierung ausnutzen, da das System manipulierte JWT-Tokens mit nicht unterstützten Algorithmen akzeptiert. Dies ermöglicht die Übernahme von Administratorkonten.
Je nach Angriffspfad – einschließlich unbeschränkter Datei-Uploads und Remote-Code-Ausführung via Path Traversal – liegt die Bewertung bei CVSS 9.8 beziehungsweise CVSS 10.0. Bereinigt wurde die Schwachstelle unter anderem in den Versionen 4.5.0.57, 4.6.0.21 und 4.5.0.56. Das Sicherheitsunternehmen watchTowr registrierte ab dem 13. September 2026 Angriffe mit gefälschten Tokens von einer einzelnen IP-Adresse und konnte den Exploit am 15. September 2026 reproduzieren. Die Software wird bei fast 1.000 Kunden im Finanzwesen, Behördensektor, der Telekommunikation und Logistik eingesetzt.
Bei Adobe Commerce und Magento Open Source betrifft die Lücke CVE-2026-71362 die Versionen 2.4.4 bis 2.4.9 vor dem August-Release 2026. Bei einem CVSS-Wert von 9.1 erlaubt es der Fehler unauthentifizierten Dritten ganz ohne Nutzerinteraktion, Berechtigungen auszuweiten, Sitzungen zu übernehmen und private Daten einzusehen. Adobe veröffentlichte unter der Kennung APSB26-92 isolierte Patch-Dateien für sieben Schwachstellen.
Bereits im August 2026 fing das Sicherheitsunternehmen Sansec Angriffe auf Adobe Commerce ab; am 10. September 2026 verzeichnete dessen Telemetrie zudem Aktivitäten einer australischen IP-Adresse. Öffentliche Machbarkeitsnachweise für Angriffe auf WSO2 und Adobe Commerce lagen der CISA zuletzt nicht vor.
Die ständige Bedrohung durch neue Cyberrisiken und komplexe Gesetze erfordert von Firmen ein proaktives Handeln bei der Schwachstellenbekämpfung. Ein aktueller Gratis-Report klärt auf, welche rechtlichen Pflichten und technischen Bedrohungen Unternehmer jetzt kennen müssen, um langfristig geschützt zu bleiben. Kostenlosen Cyber-Security-Report jetzt abrufen
Risiken für SharePoint und Roundcube Webmail
Neben den Aktualisierungen für Microsoft SharePoint und MikroTik RouterOS geriet zuletzt auch Roundcube Webmail verstärkt in den Fokus. Das Canadian Centre for Cyber Security wies am 21. September 2026 auf Berichte über die aktive Ausnutzung der Schwachstelle CVE-2026-48842 hin.
Laut Daten des Shadowserver-Projekts waren am 23. September 2026 über 523.000 Roundcube-Instanzen über das Internet erreichbar, von denen zehn als verwundbar markiert waren, was jedoch keinen Rückschluss auf die Gesamtzahl ungepatchter Systeme zulässt.
Bereits im Juli 2026 beobachtete das Analysehaus Proofpoint den mutmaßlich China-nahen Akteur UNK_MassTraction bei Angriffen auf Roundcube-Schwachstellen zur Platzierung von Web-Shells.
Mehr zum Thema bei BleepingComputer: „CISA warns of Sharepoint, WSO2, Adobe Commerce flaws exploited in attacks“
