Die US-Cybersicherheitsbehörde CISA hat am 8. Oktober 2026 fünf aktiv ausgenutzte Schwachstellen in ihren Katalog bekannter ausgenutzter Sicherheitslücken (Known Exploited Vulnerabilities, KEV) aufgenommen. Für Bundesbehörden der Vereinigten Staaten ordnete die Behörde an, die betroffenen Systeme bis zum 11. Oktober 2026 zu patchen oder die entsprechenden Produkte vollständig außer Betrieb zu nehmen.
Die verbindliche Vorgabe beruht auf der Richtlinie BOD 26-04, die am 10. Juni 2026 in Kraft trat und frühere Richtlinien ablöste. Die Kriterien für eine solche Einstufung umfassen Internet-Exposition, die Aufnahme in den KEV-Katalog, Automatisierbarkeit sowie den drohenden Kontrollverlust.
Ab dem 7. Dezember 2026 wird zudem das FedRAMP-Reporting verpflichtend. Während die Dreitagesfrist ausschließlich US-Bundesbehörden bindet, besitzen die betroffenen Softwarelösungen eine weltweite Verbreitung.
Alte und neue Schwachstellen im Visier von Flax Typhoon
Die Ausnutzung der fünf neu gelisteten Schwachstellen wird der mit China verbundenen Hackergruppe Flax Typhoon zugeschrieben. Bei den Sicherheitslücken handelt es sich um:
- CVE-2015-3306 in ProFTPD mit einem CVSS-Wert von 10.0, die ein unauthentifiziertes Lesen und Schreiben von Dateien über mod_copy ermöglicht; Abhilfe schaffen Version 1.3.5a oder das Deaktivieren des Moduls,
- CVE-2021-3199 in ONLYOFFICE Docs (CVSS 9.8), eine Path-Traversal-Schwachstelle zur Ausführung von Schadcode beim Bildupload unter Nutzung von JWT, behoben ab Version 5.6.3,
- CVE-2023-22894 in Strapi (CVSS 7.2), bei der sensible Daten im Klartext gespeichert und über das Admin-Panel oder Abfragefilter ausgelesen werden können, behoben ab Version 4.8.0,
- CVE-2016-3081 in Apache Struts (CVSS 8.1), die eine Remotecodeausführung bei aktivierter dynamischer Methodenaufrufung erlaubt und in den Versionen 2.3.20.3, 2.3.24.3 sowie 2.3.28.1 geschlossen wurde,
- CVE-2015-5477 in ISC BIND (CVSS 7.5), die Denial-of-Service-Angriffe über TKEY-Abfragen ermöglicht und mit den Versionen 9.9.7-P2 sowie 9.10.2-P3 behoben wurde.
Immer mehr Organisationen werden zur Zielscheibe koordinierter Cyberangriffe – diese Checkliste hilft Verantwortlichen, solche Vorfälle proaktiv zu verhindern. Experten erklären in diesem kostenlosen E-Book, wie Sie Ihre IT-Sicherheit stärken und Bedrohungen abwenden, bevor es zu spät ist. Kostenloses E-Book zur Cyber Security jetzt herunterladen
Im gleichen Kontext nannte die CISA drei bereits zuvor im Katalog gelistete Sicherheitslücken: CVE-2014-6278 (Shellshock), CVE-2019-11510 (Ivanti Pulse Connect Secure) und CVE-2021-22205 (GitLab).
Die Angreifer nutzten automatisierte Scans, Cross-Site-Scripting, Passwort-Spraying gegen Microsoft Exchange, VPN-Zugänge zur Etablierung von Persistenz sowie Skripte zur Exfiltration von E-Mails und Zugangsdaten. Vier der fünf Neueinträge sind mit einer forensischen Triage-Markierung versehen.
Der Leitfaden schreibt vor, vor dem Einspielen von Patches Beweise zu sichern; Ausnahmen gewährt die CISA nicht. Zwischen dem 10. Juni und dem 8. Oktober 2026 wurden insgesamt 122 Schwachstellen in den Katalog aufgenommen, von denen 78 eine Dreitagesfrist mit Triage-Pflicht erhielten.
Internationale Maßnahmen gegen IT-Dienstleister in Peking
Chris Butera von der CISA erklärte, staatlich verbundene chinesische Akteure positionierten sich in kritischer Infrastruktur einschließlich operativer Technologie, um künftig Kernfunktionen stören zu können.
In einer gemeinsamen Warnung wiesen zehn Sicherheitsbehörden aus sieben Ländern – darunter Australien, Kanada, Japan, Neuseeland, Spanien, das Vereinigte Königreich und die USA – auf die Integrity Technology Group aus Peking als unterstützende Infrastruktur hin.
Wer sich mit dem Schutz geschäftskritischer Infrastrukturen befasst, muss auch die rechtlichen Rahmenbedingungen und neuen Cyberrisiken genau im Blick behalten. Dieser kostenlose Report klärt auf, welche Pflichten und technologischen Herausforderungen durch aktuelle KI-Gesetze und Bedrohungslagen auf Unternehmen zukommen. Gratis-Report zu Cyber-Sicherheitslücken anfordern
Das US-Justizministerium und das FBI beschlagnahmten sieben Internet-Domains der Spionagewerkzeuge MicroScan und FishHub, die von dem Pekinger Unternehmen betrieben wurden.
Gerichtsakten des US-Bezirksgerichts für den westlichen Bezirk von Pennsylvania ordnen diese Aktivitäten Flax Typhoon zu. MicroScan ist ein seit mindestens 2017 eingesetzter Python-Scanner mit mehr als 1.300 Skripten, der unter anderem über ein Botnetz operierte.
Zu den Zielen zählten ein US-Stromversorger in South Carolina, eine multinationale Nichtregierungsorganisation, Flughäfen in Polen und Japan sowie taiwanische Universitäten und Energieversorger. Brett Leatherman vom FBI betonte, Peking setze externe Auftragnehmer ein, um schädliche Cyberaktivitäten auszuweiten.

