Im Einzelnen handelt es sich um folgende Schwachstellen:
- CVE-2015-3306 (CVSS 10.0) – fehlerhafte Zugriffskontrolle in ProFTPD, über die entfernte Angreifer mit den Befehlen “site cpfr” und “site cpto” beliebige Dateien lesen und schreiben können.
- CVE-2021-3199 (CVSS 9.8) – Path-Traversal in ONLYOFFICE Docs bei Verwendung von JSON Web Tokens, ausgelöst durch eine “/.."-Sequenz in einem Parameter für den Bild-Upload; möglich ist Codeausführung aus der Ferne.
- CVE-2023-22894 (CVSS 7.2) – Speicherung sensibler Informationen im Klartext in Strapi; ein Angreifer mit Zugang zum Admin-Panel kann über den Query-Filter vertrauliche Nutzerdaten auslesen.
- CVE-2016-3081 (CVSS 8.1) – Command Injection in Apache Struts über “method:prefix”, wenn Dynamic Method Invocation aktiviert ist.
- CVE-2015-5477 (CVSS 7.5) – erreichbare Assertion in ISC BIND, die sich über TKEY-Anfragen für Denial-of-Service-Angriffe missbrauchen lässt.
Die Aufnahme fällt mit einem gemeinsamen Sicherheitshinweis von Australien, Kanada, Japan, Neuseeland, Spanien, dem Vereinigten Königreich und den USA zusammen, der vor Angriffen warnt, die durch das chinesische Cybersicherheitsunternehmen Integrity Technology Group ermöglicht werden.
Diese Operationen zielen auf insgesamt acht Schwachstellen, darunter die fünf neu aufgenommenen, um sich einen Erstzugang zu Organisationen zu verschaffen und sensible Daten abzuziehen. Die Angreifer nutzen dabei Scanning-Werkzeuge, Cross-Site-Scripting und Password-Spraying gegen Microsoft-Exchange-Server. Persistenz richten sie über VPN-Software ein, E-Mails und Zugangsdaten werden mit Skripten exfiltriert.
Die übrigen drei Schwachstellen stehen bereits im KEV-Katalog:
- CVE-2014-6278 – Command Injection in GNU Bash (bekannt als Shellshock), aufgenommen im Oktober 2025.
- CVE-2019-11510 – beliebiges Auslesen von Dateien in Ivanti Pulse Connect Secure, aufgenommen im November 2021.
- CVE-2021-22205 – Codeausführung aus der Ferne in GitLab Community und Enterprise Edition, aufgenommen im November 2021.
“Mit der chinesischen Regierung verbundene Akteure positionieren sich weiterhin in Netzwerken kritischer Infrastrukturen, einschließlich Systemen der Betriebstechnik (OT), mit dem Ziel, kritische Funktionen zu einem von ihnen gewählten künftigen Zeitpunkt zu stören”, sagte Chris Butera, kommissarischer Executive Assistant Director for Cybersecurity bei CISA.
