Am 24. September 2026 hat die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) zwei kritische Schwachstellen hinzugefügt zu ihrem Known Exploited Vulnerabilities (KEV) Catalog: CVE-2026-5430 in WSO2-Produkten und CVE-2026-71362 in Adobe Commerce und Magento Open Source. Die Aufnahme in den KEV bedeutet, dass CISA Hinweise auf eine aktive Ausnutzung vorliegen, und dass US-Bundesbehörden des zivilen Bereichs (FCEB) verpflichtet sind, beide Schwachstellen bis zum 27. September 2026 zu beheben. Bei der Analyse beider CVEs zeigen sich jedoch erhebliche Abweichungen zwischen den Quellen – sowohl in der Beschreibung der technischen Natur der Schwachstellen als auch in der Bewertung ihres Ausnutzungsstatus.
CVE-2026-71362: fehlerhafte Autorisierung in Adobe Commerce und Magento
Die Schwachstelle CVE-2026-71362 ist ein Autorisierungsfehler (CWE-863, Incorrect Authorization) mit einem CVSS-Score von 9.1 gemäß der Einstufung von Adobe. Laut dem Sicherheitshinweis APSB26-92 ermöglicht die Schwachstelle einem Angreifer, ohne Authentifizierung und ohne Benutzerinteraktion erweiterten Zugriff auf vertrauliche Ressourcen zu erhalten. Der Angriffsvektor ist netzwerkbasiert, die Ausnutzung ist wenig komplex (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N).
Betroffene Versionen von Adobe Commerce: 2.4.9-2026-jul und älter, 2.4.8-2026-jul und älter, 2.4.7-2026-jul und älter, 2.4.6-2026-jul und älter, 2.4.5-2026-jul und älter, 2.4.4-2026-jul und älter. Für Magento Open Source: 2.4.9-2026-jul und älter, 2.4.8-2026-jul und älter, 2.4.7-2026-jul und älter, 2.4.6-2026-jul und älter. Die Behebung erfolgt über die Updates vom August 2026 sowie über separate Patches – Details finden sich in der Adobe-Anleitung zur Installation von Patches.
Ein öffentlicher GitHub-Repository stellt eine reproduzierbare Laborumgebung bereit, die den Exploit-Mechanismus demonstriert: Ein Angreifer kann die Kundensitzung austauschen, indem er sie auf das Konto eines anderen Benutzers umschaltet, was zur Übernahme des Accounts und zum Zugriff auf die personenbezogenen Daten des Opfers führt. Das Vorhandensein eines öffentlichen PoC senkt die Einstiegshürden für potenzielle Angreifer erheblich.
Widerspruch beim Ausnutzungsstatus
Hier ergibt sich ein wichtiger Widerspruch. CISA hat CVE-2026-71362 in den KEV-Katalog aufgenommen, was das Vorliegen von Hinweisen auf Ausnutzung impliziert. Im Sicherheitshinweis APSB26-92 vom 11. August 2026 weist Adobe jedoch ausdrücklich darauf hin: «Adobe is not aware of any exploits in the wild for any of the issues addressed in these updates» – das Unternehmen verfügte zum Zeitpunkt der Veröffentlichung über keine Informationen zu Ausnutzungen. Es ist möglich, dass sich die Situation zwischen August und September geändert hat, aber Adobe hat seinen Sicherheitshinweis zum Zeitpunkt der Analyse nicht aktualisiert, um die Ausnutzung zu bestätigen. Das bedeutet, dass sich der Status „wird aktiv ausgenutzt“ auf Daten von CISA stützt und nicht auf eine Bestätigung des Herstellers.
Wir haben bereits über kritische Schwachstellen in Adobe-Produkten geschrieben, einschließlich CVE-2026-71362 im Kontext des Sicherheitshinweises APSB26-92. Die aktuelle Aufnahme in den KEV erhöht die Priorität dieser Schwachstelle für alle Organisationen, die Adobe Commerce oder Magento einsetzen.
CVE-2026-5430: ungelöste Widersprüche in der Beschreibung der WSO2-Schwachstelle
Bei der Schwachstelle CVE-2026-5430 ist die Lage komplexer. Der ursprüngliche Nachrichtenartikel beschreibt sie als Pfad-Traversal-Schwachstelle (path traversal) in den Produkten WSO2 API Control Plane, API Manager, Traffic Manager und Universal Gateway, die das Hochladen beliebiger Dateien und Remote Code Execution ermöglicht. Der Eintrag in der GitHub Advisory Database (GHSA-j7vh-5w8q-4m4x) beschreibt jedoch ein völlig anderes Problem: eine fehlerhafte Überprüfung kryptografischer Signaturen im JWT-Authentifizierungsmechanismus (CWE-347, Improper Verification of Cryptographic Signature). Demnach akzeptiert der Authentifizierungsmechanismus Token, die mit anderen als den explizit konfigurierten Algorithmen signiert wurden, was es einem Angreifer ermöglicht, ein JWT mit einem nicht unterstützten Algorithmus zu erstellen und sich unbefugten Zugang zu verschaffen – bis hin zur Kompromittierung administrativer Accounts.
Auch die CVSS-Bewertung ist uneindeutig: Der ursprüngliche Artikel nennt 9.8, die GitHub Advisory Database gibt 9.8 für Single-Tenant-Bereitstellungen und eine Gesamtbewertung von 10.0 an. Der Eintrag im Register ist als nicht überprüft (unreviewed) markiert, und die betroffenen Versionen und konkreten WSO2-Produkte werden darin nicht genannt. Der ursprüngliche WSO2-Sicherheitshinweis konnte bei der Verifikation nicht beschafft werden, weshalb der genaue Schwachstellentyp, die betroffenen Versionen und eine verlässliche CVSS-Bewertung weiterhin ungeklärt bleiben. Bis WSO2 eine eigene Bestätigung veröffentlicht, sollten beide Beschreibungen mit Vorsicht behandelt werden.
Auswirkungsbewertung
Der unmittelbarsten Gefahr sind Organisationen ausgesetzt, die internetzugängliche Installationen von Adobe Commerce und Magento Open Source betreiben. Der CVSS-Vektor von CVE-2026-71362 erfordert weder Privilegien noch Benutzerinteraktion, und der öffentliche PoC macht die Ausnutzung technisch leicht zugänglich. Die Übernahme von Kundenkonten in Onlineshops führt direkt zu Abfluss personenbezogener Daten, Kompromittierung von Zahlungsinformationen und Reputationsschäden.
Für WSO2-Produkte ist die Risikobewertung aufgrund der ungelösten Widersprüche in der Beschreibung der Schwachstelle erschwert. Unabhängig davon, ob es sich um Pfad-Traversal oder eine Umgehung der JWT-Authentifizierung handelt, weist die CVSS-Bewertung von 9.8+ auf eine kritische Bedrohung für alle WSO2-API-Plattform-Bereitstellungen hin, die aus dem Netz erreichbar sind.
Empfehlungen
- Adobe Commerce und Magento Open Source: Installieren Sie umgehend die Updates vom August 2026 (Versionen 2.4.x-2026-aug) oder die entsprechenden separaten Patches gemäß dem Sicherheitshinweis APSB26-92. Prüfen Sie die Logs auf ungewöhnliche Umschaltungen von Kundensitzungen und unbefugten Zugriff auf Daten fremder Accounts – genau dieses Verhalten demonstriert der öffentliche PoC.
- WSO2: Verfolgen Sie die Veröffentlichung des offiziellen WSO2-Sicherheitshinweises zu CVE-2026-5430, um eine genaue Liste der betroffenen Produkte und Versionen zu erhalten. Bis ein Patch verfügbar ist, sollten Sie eine Einschränkung des Netzwerkzugangs zu den API-Gateways und WSO2-Managementkomponenten in Betracht ziehen.
- Allgemeine Empfehlung: Die von CISA für FCEB-Behörden festgelegte Frist zur Behebung ist der 27. September 2026. Für kommerzielle Organisationen ist es sinnvoll, sich am selben Termin zu orientieren – insbesondere für CVE-2026-71362, angesichts des öffentlichen PoC und des von CISA bestätigten Ausnutzungsstatus.
CVE-2026-71362 in Adobe Commerce und Magento ist die oberste Priorität: Der Patch ist verfügbar, der Angriffsvektor erfordert keine Privilegien, und eine öffentliche Laborumgebung reproduziert die Account-Übernahme. Installieren Sie die Updates aus APSB26-92 und prüfen Sie die Sitzungs-Logs. Für CVE-2026-5430 in WSO2 sollten Sie den ursprünglichen Sicherheitshinweis des Herstellers abwarten, aber bereits jetzt den externen Zugriff auf betroffene Komponenten einschränken – die Widersprüche in der Beschreibung der Schwachstelle ändern nichts an ihrer kritischen Bewertung und ihrer Aufnahme in den KEV-Katalog.