
CISA ordnet Notfall-Patches für ColdFusion, Langflow, Joomla an
Die US-Cybersecurity and Infrastructure Security Agency (CISA) hat vier aktiv ausgenutzte Sicherheitslücken in ihre Known Exploited Vulnerabilities (KEV) Katalog aufgenommen und bundesweit Patching-Fristen erlassen. Laut SecurityWeek handelt es sich um zwei kritische Flaws in Adobe ColdFusion und Langflow sowie zwei Joomla-Extension-Schwachstellen, die bereits von Angreifern in Angriffen ausgenutzt werden. Die ColdFusion-Lücke (CVE-2026-48282) trägt eine maximale CVSS-Bewertung von 10,0 und ermöglicht remote code execution ohne Authentifizierung. Wie Bleeping Computer berichtet, müssen US-Regierungsbehörden die ColdFusion-Flaw bis Freitag patchen — dies ist ein seltenes Zeichen der Dringlichkeit aus CISA. Die Langflow-Schwachstelle betrifft das visuelle Framework zur Entwicklung von KI-Agenten und wurde ebenfalls als aktiv exploitiert dokumentiert, mit Freitag-Deadline für Bundesbehörden.
Für den deutschsprachigen Raum hat dies unmittelbare Relevanz: Deutsche Behörden, kritische Infrastrukturen und Unternehmen mit ColdFusion-, Langflow- oder Joomla-Installationen müssen die Patches sofort einspielen. ColdFusion wird häufig in mittelständischen Unternehmen für Legacy-Anwendungen betrieben; viele Administratoren sind sich der Kritikalität möglicherweise nicht bewusst. Langflow-Nutzungen wachsen im EU-Markt durch die steigende Nachfrage nach hausgemachten KI-Agenten (DSGVO-konform). Die KEV-Aufnahme signalisiert, dass diese Lücken nicht nur theoretisch, sondern bereits in Produktionsumgebungen exploitiert werden — eine CVSS-10-Bewertung mit aktivem Exploit ist faktisch ein Notfall. Unternehmen müssen überprüfen, ob sie diese Komponenten direkt oder indirekt (über Plug-ins, integrierte Systeme) einsetzen.
Sofort-Maßnahmen: Inventur aller ColdFusion-, Langflow- und Joomla-Installationen durchführen, Patchverfügbarkeit prüfen und Staging-Tests vor Production-Rollout einrichten. Dies ist kein Standard-Update-Rhythmus — diese Patches gehören zu den nächsten 24–48 Stunden. IT-Sicherheitsteams sollten parallel die internen Logs auf verdächtige Activity zu diesen Komponenten durchsuchen und Monitoring aktivieren. DSGVO-Relevanz: Ein erfolgreicher Exploit könnte zu Datenlecks führen, was eine Meldepflicht nach Artikel 33 DSGVO triggert.
Quellen
- SecurityWeek: CISA Urges Immediate Patching of Exploited ColdFusion, Langflow, Joomla Flaws
- SecurityWeek: Critical Adobe ColdFusion Vulnerability Exploited in Attacks
- The Hacker News: CISA Adds 4 Actively Exploited Adobe, Joomla, and Langflow Flaws to KEV
- Bleeping Computer: CISA orders feds to patch max severity ColdFusion flaw by Friday
- Bleeping Computer: CISA orders feds to prioritize patching Langflow auth bypass flaw