CISA nimmt fünf alte Schwachstellen in BIND, Struts, Strapi, ONLYOFFICE und ProFTPD in ihre Liste ausgenutzter Lücken auf
Die US-Cyberbehörde erklärt, sie habe Belege dafür, dass längst gepatchte Fehler aus den Jahren 2015 bis 2023 ausgenutzt werden, und setzte eine Frist von drei Tagen nach der Aufnahme.

Das Wichtigste
- 1CISA hat diese Woche fünf bereits gepatchte Schwachstellen in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und verweist auf Belege für eine aktive Ausnutzung.
- 2Betroffene Produkte: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs und ProFTPD, mit Fehlern aus den Jahren 2015, 2016, 2021 und 2023.
- 3Der Katalog nennt weder Angreifer noch Angriffsdaten und führt die Nutzung durch Ransomware bei allen fünf als unbekannt.
- 4CISA setzte eine Frist von drei Tagen nach der Aufnahme und verweist zur Behebung auf ihre Richtlinie BOD 26-04.
- 5CISA weist darauf hin, dass die Strapi-Lücke mit CVE-2023-22621 zur Remotecodeausführung verkettet werden kann und betroffene Versionen möglicherweise End-of-Life sind.
Die ganze Meldung
Die US-Behörde CISA hat diese Woche fünf Schwachstellen in ihren Katalog der Known Exploited Vulnerabilities (bekannte ausgenutzte Schwachstellen) aufgenommen. Keine davon ist neu: Sie betreffen ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) und ProFTPD (CVE-2015-3306). Ein Eintrag im Katalog bedeutet, dass CISA Belege für eine Ausnutzung in freier Wildbahn hat; die Einträge nennen jedoch weder Angreifer noch den Zeitpunkt der Angriffe.
Laut dem Katalog ermöglicht der BIND-Fehler entfernten Angreifern, BIND-Server mit präparierten TKEY-Abfragen zum Beenden zu bringen, was zu einem Denial of Service führt. Die Struts-Lücke ist ein Command-Injection-Problem, das bei aktivierter Dynamic Method Invocation über das Präfix method: zur Remotecodeausführung führen kann. Der ProFTPD-Eintrag beschreibt eine Schwäche in der Zugriffskontrolle, die es entfernten Angreifern ermöglichen könnte, mit den Befehlen site cpfr und site cpto beliebige Dateien zu lesen und zu schreiben.
Bei Strapi beschreibt CISA eine Klartextspeicherung sensibler Informationen, durch die jemand mit Zugriff auf das Admin-Panel über den Abfragefilter Benutzerdaten aufdecken kann; die Behörde ergänzt, dass die Lücke mit CVE-2023-22621 zur Remotecodeausführung verkettet werden kann und dass betroffene Versionen möglicherweise End-of-Life sind. Die Lücke in ONLYOFFICE Docs ist ein Path Traversal in einem Parameter für den Bild-Upload, der bei Verwendung von JWT auftritt und ebenfalls eine Remotecodeausführung ermöglichen könnte. CISA führt die Nutzung durch Ransomware bei allen fünf Einträgen als unbekannt.
Die Korrekturen sind alt. ISC veröffentlichte seinen Sicherheitshinweis am 28. Juli 2015 mit den gepatchten Versionen 9.9.7-P2 und 9.10.2-P3 und erklärte damals, keine aktiven Exploits zu kennen. Das Apache-Struts-Bulletin S2-032 betrifft die Versionen 2.3.20 bis 2.3.28, ausgenommen 2.3.20.3 und 2.3.24.3, und nennt 2.3.28.1, 2.3.24.3 und 2.3.20.3 als korrigierte Versionen; alternativ lässt sich Dynamic Method Invocation deaktivieren. CISA setzte für alle fünf eine Frist von drei Tagen nach der Aufnahme und verweist auf ihre Richtlinie BOD 26-04: Nutzer sollen die Abhilfemaßnahmen der Hersteller anwenden oder das Produkt nicht mehr verwenden, wenn keine verfügbar sind.
Warum es wichtig ist
Angreifer greifen immer wieder auf alte Fehler zurück, weil veraltete, ungepatchte oder End-of-Life-Systeme oft jahrelang online bleiben. Organisationen, die BIND, Struts, Strapi, ONLYOFFICE Docs oder ProFTPD betreiben, sollten ihre Bestände auf exponierte ältere Versionen prüfen, die Korrekturen der Hersteller einspielen und Systeme, die sich nicht mehr aktualisieren lassen, außer Betrieb nehmen oder isolieren, wie CISA empfiehlt.
Zeitleiste
· Veröffentlicht
Themen#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
Quellen
Diese Meldung stützt sich auf die folgenden Quellen. Lesen Sie sie für den vollständigen Kontext.



