LONDON (IT BOLTWISE) – Die US-Behörde CISA hat fünf weitere Schwachstellen in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Der Schritt folgt Hinweisen auf aktive Ausnutzung durch einen China-assoziierten Akteur namens Flax Typhoon. Bundesbehörden müssen betroffene Systeme spätestens bis zum 11. Oktober 2026 patchen oder die betroffenen Anwendungen außer Betrieb nehmen. Damit rückt für Unternehmen vor allem die schnelle Nachbesserung in mehreren Web- und Infrastrukturkomponenten in den Fokus.

CISA hat den Known Exploited Vulnerabilities (KEV)-Katalog um fünf Einträge erweitert, nachdem die Lücken bereits in freier Wildbahn ausgenutzt wurden. Konkret geht es um Schwachstellen, die in einer Kampagne unter dem Namen Flax Typhoon gebündelt sein sollen; die Behörde koppelt die technische Aktualisierung unmittelbar an die operative Realität: Wenn eine Schwachstelle in KEV landet, gilt sie als besonders relevant für aktiven Angriffsbetrieb. Für IT-Teams heißt das vor allem eins: Das reine „Vulnerability Scanning“ reicht nicht mehr als Maßnahme, sobald Patches verfügbar sind oder die Nutzung beendet werden kann.
Im Detail adressieren die neuen KEV-Einträge mehrere typische Angriffsflächen. CVE-2015-3306 betrifft ProFTPD und erlaubt bei einem unzureichend abgesicherten Zugriffsschutz über die FTP-Kommandos „site cpfr“ und „site cpto“ remote das Lesen und Schreiben beliebiger Dateien; der CVSS-Score von 10,0 signalisiert dabei maximale Ausnutzbarkeit. CVE-2021-3199 richtet sich an ONLYOFFICE Docs: Bei Verwendung von JSON Web Tokens kann ein Pfad-Traversal über eine „/..“-Sequenz in einem Bild-Upload-Parameter zu Remote Code Execution führen (CVSS: 9,8). Daneben wird mit CVE-2023-22894 eine Strapi-Lücke aufgenommen, bei der sensible Daten im Klartext gespeichert werden und ein Angreifer mit Zugriff auf das Admin-Panel über Query-Filter Nutzerinformationen auslesen kann (CVSS: 7,2).
Auch die beiden weiteren Einträge zeigen, dass das KEV-Update nicht nur „einzelne Produkte“ betrifft, sondern gängige Software-Bausteine aus dem Web-Stack. CVE-2016-3081 (Apache Struts) beschreibt eine Command-Injection, die bei aktivierter Dynamic Method Invocation und über „method: prefix“ zur Ausführung beliebigen Codes führen kann (CVSS: 8,1). CVE-2015-5477 (ISC BIND) wiederum adressiert eine erreichbare Assertion, die remote über TKEY-Queries einen Denial-of-Service auslösen kann (CVSS: 7,5). Aus organisatorischer Sicht ist diese Mischung entscheidend: Sie reicht von Internetdiensten (FTP, Web-Frameworks) bis zu zentraler Infrastruktur (DNS), sodass Patch- und Prüfprozesse nicht auf einen einzigen Bereich begrenzt werden dürfen.
Zusätzlich ordnet CISA das Update zeitlich und technisch in einen breiteren Angriffsablauf ein. Die Meldungen, die zeitgleich in einem gemeinsamen Advisory mehrerer Staatenreferenzen auftauchen, beschreiben Angriffe, die auf acht Schwachstellen abzielen, um zunächst in Organisationen einzudringen und anschließend Daten abzusaugen. Als Vorgehensbausteine werden das Ausnutzen von Schwachstellen mit Scanning-Tools, Cross-Site-Scripting-Angriffe und Password Spraying auf Microsoft-Exchange-Server genannt; für Persistenz wird außerdem das Einrichten über VPN-Software beschrieben, bevor E-Mails sowie Zugangsdaten per Skripten exfiltriert werden. Entscheidend für die Praxis: selbst wenn ein Unternehmen „nur“ eine der fünf neuen KEV-Lücken behebt, kann die Angriffskette über andere, bereits im Katalog befindliche Schwachstellen oder über den Zugriff auf kompromittierte Konten weiterlaufen.
Ein besonders wichtiger Punkt für Roadmaps ist die Verknüpfung mit bestehenden KEV-Einträgen. Laut der Quelle stehen drei weitere Lücken bereits im Katalog: CVE-2014-6278 (GNU Bash, Shellshock) mit Aufnahme im Oktober 2025, CVE-2019-11510 (Ivanti Pulse Connect Secure, willkürliche Datei-Leseoperation) mit Aufnahme im November 2021 und CVE-2021-22205 (GitLab Community und Enterprise Edition, Remote Code Execution) ebenfalls seit November 2021. Das impliziert für Sicherheitsverantwortliche einen konsistenten Prüfauftrag über mehrere Release-Zyklen hinweg: KEV ist nicht „ein einmaliger Patch-Termin“, sondern eine kontinuierliche Priorisierung, die Altlasten wieder in den Fokus rückt, wenn Angreifer erneut an Tempo gewinnen.
Mit Blick auf die absehbaren Handlungszwänge ist die Deadline klar. CISA macht deutlich, dass Bundesbehörden die notwendigen Patches anwenden oder die betroffenen Anwendungen bis zum 11. Oktober 2026 außer Betrieb nehmen müssen, wenn Ausnutzung aktiv nachgewiesen wurde. Für Unternehmen, die nicht an diese behördliche Frist gebunden sind, lohnt sich die Analogie trotzdem: Wer KEV-Einträge ignoriert, riskiert, dass der Angriffsaufbau schneller beginnt als die eigene Change-Kette. Neben dem reinen Patchen sollten Teams deshalb auch nach Kompromissindikatoren suchen (z. B. ungewöhnliche Admin- oder API-Nutzung bei Strapi, Web-Upload-Anomalien bei ONLYOFFICE oder auffällige FTP-Dateioperationen bei ProFTPD) und gleichzeitig die Identitätsseite härten, etwa über MFA und die Reduktion von Passwortspraying-Oberflächen.
Technisch betrachtet rückt die Meldung vor allem die Frage in den Vordergrund, wie gut Sicherheitsmaßnahmen Schwachstellen „im Moment der Ausnutzung“ überleben. Scanning und gezielte Exploits sind oft nicht die letzte Meile; danach entscheiden Logging, Segmentierung und Zugriffskontrollen darüber, ob aus einem Einstieg ein Datenabfluss wird. Die Kombination aus Server-Exploitation, Persistenz über VPN und Exfiltration per Skript spricht zudem für Angreifer, die nicht nur Schwachstellen kennen, sondern auch die typischen Verwaltungs- und Authentifizierungspfade im Unternehmen nutzen. Entsprechend sollten Betreiber die KEV-Lücken als Ausgangspunkt nehmen, um ihre End-to-End-Detektion zu testen: von Netzwerkanomalien und Web-Fehlermustern bis zu verdächtigen Login-Patterns auf Exchange- und VPN-Seiten.
Für den weiteren Verlauf bedeutet das Update weniger „neue Theorie“, sondern eher eine Beschleunigung im Prioritätenmanagement. Wenn CISA fünf hochbewertete Schwachstellen gleichzeitig adressiert, signalisiert das, dass Ausnutzung nicht isoliert, sondern als wiederholbares Muster betrachtet wird. Für IT- und Security-Leitungen ist die praktische Konsequenz, die Patchfähigkeit realistisch zu bewerten: Abhängigkeiten in Testumgebungen, Release-Fenster und Vendor-Kommunikation sollten so geplant sein, dass spätestens bei KEV-Einträgen keine Blocker entstehen. In Summe ist das aktuelle KEV-Update damit ein harter Taktgeber für die nächsten Monate – und ein klares Signal, dass besonders kritische Lücken in Web-Services und Infrastrukturkomponenten sofortige Aufmerksamkeit verdienen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CISA nimmt 5 neue KEV-Lücken auf – Patch bis 11. Oktober 2026" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CISA nimmt 5 neue KEV-Lücken auf – Patch bis 11. Oktober 2026" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CISA nimmt 5 neue KEV-Lücken auf – Patch bis 11. Oktober 2026« bei Google Deutschland suchen, bei Bing oder Google News!