Zwei neue Einträge im KEV-Katalog der US-Behörde CISA betreffen weit verbreitete Unternehmenssoftware: die WSO2-Schwachstelle CVE-2026-5430 sowie CVE-2026-71362 in Adobe Commerce und Magento. Beide wurden am Donnerstag aufgenommen, nachdem Belege für eine aktive Ausnutzung vorlagen.
Im Fall von WSO2 erfolgte die Aufnahme gut eine Woche, nachdem watchTowr über Angriffsversuche gegen die eigenen Honeypots berichtet hatte. Diese laufen den Angaben zufolge seit mindestens dem 13. September 2026. „Wir haben am 13. September gefälschte JWT-Token abgefangen, die auf die Lücke zielten, und die Schwachstelle trotz fehlender öffentlicher technischer Details selbst nachgestellt“, erklärte Yordan Ganchev, leitender Spezialist für Bedrohungsanalyse bei watchTowr. „Damit hatten wir den direkten Nachweis, dass es sich nicht um eine bloß theoretische Schwachstelle oder einen kritischen Schweregrad auf dem Papier handelte. Sie war ausnutzbar, und Angreifer handelten bereits danach.“
Ganchev betonte zugleich die Reichweite der betroffenen Software: WSO2 sei kein Nischenziel, die Technologie werde von nahezu 1.000 Kunden aus den Bereichen Banken, Behörden, Telekommunikation und Logistik eingesetzt. Organisationen in diesen Sektoren könnten es sich nicht leisten, auf eine formale Bestätigung der Ausnutzung zu warten. „Bis eine Schwachstelle im KEV-Katalog landet, hatten Angreifer bereits Tage – in diesem Fall Wochen – Zeit zu handeln.“
Die zweite Lücke betrifft Adobe Commerce und Magento und damit den Online-Handel. Das niederländische E-Commerce-Sicherheitsunternehmen Sansec meldete bereits im August 2026, entsprechende Ausnutzungsversuche erkannt und blockiert zu haben. „Die Schwachstelle erlaubt es Angreifern, eine Kundensitzung auf ein anderes Kundenkonto umzuschalten“, so Sansec. „Damit erhalten sie Zugriff auf das Konto des Opfers und auf private Kundendaten.“
Ergänzend verweist Previdian auf eigene Telemetriedaten: Demnach versuchte am 10. September 2026 eine einzelne IP-Adresse aus Australien, die Lücke gegen die Honeypot-Sensoren des Unternehmens auszunutzen. Adobe hat seine Sicherheitsmitteilung bislang nicht angepasst, um den Status der Ausnutzung zu bestätigen.
Für die zivilen US-Bundesbehörden (Federal Civilian Executive Branch) gilt eine Frist bis zum 27. September 2026, um die verfügbaren Korrekturen für beide Schwachstellen einzuspielen und ihre Netzwerke gegen die laufenden Angriffe abzusichern.
