CISA listet kritische WSO2- und Adobe Commerce-Schwächen
Die US-Behörde führt eine kritische Schwachstelle bei WSO2 und Adobe Commerce auf, die aktive Ausnutzung belegt.

Die amerikanische Cybersicherheitsbehörde CISA hat am Donnerstag (24.) zwei kritische Schwächen in ihr Katalog für aktiv ausgenutzte Schwachstellen aufgenommen, den KEV: CVE-2026-5430, die Produkte des API-Managements von WSO2 betrifft, und CVE-2026-71362, die Adobe Commerce und Magento Open Source betrifft. Die Aufnahme basiert auf Beweisen für die Ausnutzung in realen Angriffen, gemäß der Mitteilung der Behörde, und gibt den US-Bundesbehörden bis zum 27. September Zeit, die Korrekturen anzuwenden.
Bis zum Zeitpunkt dieser Veröffentlichung wurde keine Organisation öffentlich als Opfer der Angriffe identifiziert.
WSO2: Die Schnittstelle für APIs
CVE-2026-5430 betrifft den WSO2 API-Manager in den Versionen 4.1.0 bis 4.6.0, das API Control Plane und den Traffic Manager in den Versionen 4.5.0 und 4.6.0 sowie das Universal Gateway in denselben Versionen. Der Katalog der CISA verzeichnet die Schwäche als Pfad Traversierung. Technische Analysen von Forschern beschreiben einen anderen Mechanismus: eine Authentifizierungsausweichung, bei der das System bei Erhalt eines mit einem nicht unterstützten Algorithmus signierten JWT-Token die Signatur nicht überprüft und die Anmeldedaten als legitim akzeptiert. In beiden Fällen ist das Ergebnis dasselbe, mit der Möglichkeit, administrative Konten zu übernehmen.
Die Sicherheitsfirma watchTowr berichtete von Ausnutzungsversuchen gegen ihre Honeypots seit mindestens dem 13. September, so The Hacker News. Dies bedeutet, dass das Zeitfenster zwischen dem ersten beobachteten Angriff und der Aufnahme in den Katalog 11 Tage betrug.
Das Gewicht der Schwäche ergibt sich aus der Funktion des Produkts. Ein API-Gateway befindet sich am Rand der Architektur und authentifiziert Aufrufe zwischen internen Systemen, Partnern und Anwendungen. WSO2, ein Unternehmen mit srilankischen Wurzeln und Niederlassungen in den USA und Europa, verkauft diese Schicht an Banken, Betreiber und Regierungen, die sie verwenden, um Dienste Dritten zugänglich zu machen. Eine gefälschte administrative Anmeldeinformation an diesem Punkt gewährt Zugriff auf das API-Inventar und die Richtlinien, die steuern, wer was aufrufen kann.
Adobe Commerce: Sitzung gewechselt, Konto übernommen
CVE-2026-71362 hat einen CVSS-Wert von 9,1 und wird als fehlerhafte Autorisierung eingestuft. Laut Sansec, einem auf E-Commerce-Sicherheit spezialisierten Unternehmen, liegt das Problem in der Behandlung der Identität des Kunden innerhalb einer aktiven Sitzung: Ein nicht authentifizierter Angreifer kann die Sitzung eines anderen Kunden übernehmen und das Konto übernehmen, mit Zugang zu persönlichen Daten und Bestellverlauf.
Adobe veröffentlichte die Korrektur im Bulletin APSB26-92 am 11. August, mit korrigierten Versionen für Adobe Commerce 2.4.4 bis 2.4.9, Magento Open Source 2.4.6 bis 2.4.9 und Commerce B2B 1.3.3 bis 1.5.3. Das Bulletin korrigierte sieben Schwachstellen, fünf davon kritisch.
Sansec berichtete, dass sie die ersten Ausnutzungsversuche sofort nach der Veröffentlichung des Bulletins im August entdeckt und blockiert haben. Die Aufnahme in den KEV, sechs Wochen später, bestätigt die Lesart: Für die CISA gibt es eine reale Ausnutzung.
Sechs Wochen sind genug Zeit, damit reifere Geschäfte die Korrektur bereits angewendet haben, und nicht genügend Zeit für andere. In stark angepassten Umgebungen, die im Einzelhandel häufig vorkommen, wird jeder Patch vor der Anwendung Regressionstests unterzogen und der Wartungszeitplan folgt selten dem Zeitplan der Angreifer, die begonnen haben, die Schwachstelle innerhalb von Tagen zu testen.
Wo sich das Risiko ausbreitet
Die Frist bis zum 27. September gilt nur für die US-Bundesregierung, aber der KEV-Katalog dient als Referenz zur Priorisierung für private Sicherheitsteams in verschiedenen Ländern. Die Schwäche von WSO2 hat bereits Warnungen in der Fachpresse in Australien erhalten, und das Adobe Commerce-Problem wurde in Mitteilungen von Universitäten und E-Commerce-Beratungen in den USA und Europa behandelt.
Im Einzelhandel hat Magento eine relevante Basis von mittelgroßen Shops in Europa und Lateinamerika, einschließlich Brasilien, viele davon betrieben von Agenturen und externen Integratoren. In diesem Modell hängt der Patch von einem Supportvertrag ab, der nicht immer einen Notfallservice vorsieht. Die Frage an den CISO im Einzelhandel ist, wer in der Lieferkette das APSB26-92 angewendet hat und wann.
Für Banken und Fintechs, die APIs über WSO2 bereitstellen, ist die Überprüfung direkter: die Produktionsversion, das Datum des letzten Patches und die Authentifizierungsprotokolle seit dem 13. September. Ein akzeptiertes Token ohne gültige Signatur hinterlässt nicht dieselbe Spur wie ein Login mit falschem Passwort, und die Prüfung muss gezielt danach suchen.
Quellen
- cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/24/cisa-adds-two-known-exploited-vulnerabilities-catalog
- thehackernews.comhttps://thehackernews.com/2026/09/wso2-and-adobe-commerce-flaws-exploited.html
- securityonline.infohttps://securityonline.info/cisa-kev-vulnerabilities-wso2-adobe/
- sansec.iohttps://sansec.io/research/adobe-commerce-account-takeover-apsb26-92
- security.docs.wso2.comhttps://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/