- CISA a adăugat recent mai multe vulnerabilități exploatate activ în catalogul KEV, semnalând riscuri critice pentru organizații.
În ultimele zile, Agenția pentru Securitate Cibernetică și Infrastructură a SUA (CISA) a extins semnificativ catalogul vulnerabilităților cunoscute ca fiind exploatate activ (KEV), adăugând noi intrări care vizează produse utilizate pe scară largă, de la soluții de tip PBX la platforme de automatizare și servere de aplicații. Aceste actualizări vin ca un semnal de alarmă pentru echipele IT din întreaga lume, inclusiv din România, unde multe organizații folosesc astfel de tehnologii fără a avea un proces clar de gestionare a vulnerabilităților.
Ce vulnerabilități au fost adăugate recent?
Pe 2 septembrie, CISA a inclus șapte noi vulnerabilități în catalogul KEV, printre care se numără probleme critice în:
- Sangoma Switchvox – o vulnerabilitate de tip SQL Injection (CVE-2026-9586);
- Kludex Starlette – o problemă de tip HTTP Request/Response Smuggling (CVE-2026-48710);
- Kestra OSS – o comandă OS Injection (CVE-2026-49869);
- BerriAI LiteLLM – o autentificare improprie (CVE-2026-59822);
- JFrog Artifactory – o autentificare improprie (CVE-2026-82329);
- SonicWall SMA1000 – două probleme: Server-Side Request Forgery (CVE-2026-83548) și OS Command Injection (CVE-2026-83549).
Cu doar două zile înainte, pe 31 august, CISA adăugase două vulnerabilități în PaperCut NG/MF, un software popular de gestionare a printării: una legată de lipsa autentificării pentru funcții critice (CVE-2026-81578) și alta de tip Unsafe Reflection (CVE-2026-82078).
La finalul lunii august, pe 27 august, au fost incluse trei vulnerabilități, inclusiv una veche din 2023 în ownCloud (CVE-2023-49105), o problemă nespecificată în kernel-ul Linux (CVE-2026-53362) și o vulnerabilitate de tip path traversal în JFrog Artifactory (CVE-2026-66384).
De ce este important catalogul KEV?
Catalogul KEV al CISA nu este doar o listă informativă. El servește drept ghid pentru agențiile federale americane, care sunt obligate prin Directiva Operațională Obligatorie (BOD) 26-04 să remedieze aceste vulnerabilități într-un termen strict. Însă importanța sa depășește granițele SUA: organizațiile din întreaga lume folosesc acest catalog pentru a-și prioritiza eforturile de securitate, concentrându-se pe acele vulnerabilități care sunt deja exploatate activ de atacatori.
Faptul că o vulnerabilitate ajunge în KEV înseamnă că există dovezi concrete de exploatare în sălbăticie. Pentru companii, acesta este un semnal clar că trebuie să aplice patch-urile de urgență, înainte ca atacatorii să le folosească în campanii mai ample.
Vulnerabilități vechi, riscuri actuale
Un aspect notabil este includerea unor vulnerabilități vechi, cum ar fi cele din 2015 în produse Red Hat (CVE-2015-3246 și CVE-2015-5287) sau din 2019 în Microsoft SQL Server (CVE-2019-1068). Acest lucru subliniază faptul că multe organizații nu reușesc să aplice patch-urile la timp, lăsând sistemele expuse ani de zile. De asemenea, includerea unei vulnerabilități din 2021 în Ajax.NET Professional (CVE-2021-23758) și a uneia din 2022 în kernel-ul Linux (CVE-2022-0995) arată că atacatorii continuă să exploateze breșe vechi, profitând de neglijența în mentenanță.
Ce înseamnă pentru tine
Pentru orice organizație care folosește produsele menționate, este esențial să verifice imediat dacă versiunile instalate sunt afectate și să aplice actualizările furnizate de producători. În plus, este un bun prilej să îți revizuiești procesul intern de gestionare a vulnerabilităților: asigură-te că ai un inventar actualizat al software-ului și că monitorizezi surse precum catalogul KEV pentru a prioritiza remedierile. În lipsa unor măsuri proactive, riscul de a fi compromis de atacatori care exploatează aceste breșe cunoscute rămâne ridicat.