A CISA három ismert, már kihasználásra került gyengeséget a listájába vett
A CISA három új sérülésszerűt hozott a “Megismert kihasználható sérülések” (KEV) katalógusába, amelyek aktív kihasználására vonatkoznak. CVE-2026-25089 Fortinet FortiSandbox OS Command Injection sérülésszerű Fortinet FortiSandbox OS Command Injection sérülésszerű CVE-2026-58644 Microsoft SharePoint Untrusted Data Deserialization sérülésszerű Ezek a típusú sérülések gyakori támadásvonalak a rosszindulatú sziberbűnözők számára, és jelentős kockázatot jelentenek a kormányzati szervezetek számára. A “Bód 26-04: A kockázat alapján történő biztonsági frissítések prioritizálása” a Federal Civilian Executive Branch (FCEB) szervezet számára a sérülések kezelési követelményeket határozza meg. A Bód 26-04 hangsúlyozza a KEV katalógus fontosságát, és kötelezi a kormányzati szervezeteket a magas kockázatú sérülések gyors javítására, különösen azokra, amelyek a Common Vulnerabilities and Exposures (CVE) listájában szereplő, a CISA KEV katalógusában szereplő, a nyilvánosan elérhető eszközök teljes irányítását biztosítják a kihasználás után, míg a alacsonyabb kockázatú sérülésekre a kijavítás elhalasztására kötelezik. A Bód 26-04 továbbá rögzíti a alapvető követelményeket, amelyek alapján az szervezeteknek ellenőrizni kell, hogy a támadók nem támadták-e a rendszert a javítás alkalmazása előtt. Bár a Bód 26-04 csak a FCEB szervezeteket érinti, a CISA minden szervezetet arra ösztönzi, hogy kockázati alapú sérülésszerű kezelést alkalmazzon, és a KEV katalógusban szereplő sérülések javítását prioritizálja. A CISA továbbra is a katalógusba fogja adni a megadott kritériumoknak megfelelő sérülésszerűket. Tudomásod van egy kihasználható sérülésszerűről, amely jelenleg nem szerepel a KEV katalógusban? Jelentse be a CISA KEV Nominációs Formáján keresztül. A potenciális KEV-eknek a CVE ID, a kihasználás bizonyítéka és a világos javítási útmutatásnak tartalmaznia kell.
Kapcsolódó cikkek
Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához
Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.
Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.
Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.
A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.
Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.