search

A CISA két ismert, kihasználásra tett hibaállást ad a listájába

person Szerző CISA
source Forrás: All CISA Advisories
calendar_today
schedule 2 perc olvasás

A CISA két új gyengeséget tett a “Known Exploited Vulnerabilities” (KEV) Katalógusába, amelyek aktív kihasználására utaló bizonyítékok alapján kerültek be. CVE-2026-48939 iCagenda A veszélyes típusú fájl ingyenes feltöltéshez liittyő gyengeség CVE-2026-56291 Balbooa Forms A veszélyes típusú fájl ingyenes feltöltéshez liittyő gyengeség Ezek a gyengeségek gyakori támadásvonalak a rosszindulatú kibertámadók számára, és jelentős kockázatot jelentenek a fedezeti szervezetek számára. A BOD 26-04: A kockázat alapján prioritizált biztonsági frissítések meghatározása a Federális Civil Szervezeti Szervezet (FCEB) szervezetek számára a gyengeségkezelési követelményeket. A BOD 26-04 hangsúlyozza a KEV Katalógus fontosságát, és a fedezeti szervezettekre kötelezi, hogy a legmagasabb kockázatú gyengeségeket, különösen azokat, amelyeket a Common Vulnerabilities and Exposures (CVE) listájában található, a CISA KEV Katalógusában, a nyilvánosan hozzáférhető eszközökben az után, hogy az eszköz teljes ellenőrzése megszerezve, gyorsan orvosolják, míg a kisebb kockázatú gyengeségeknél a cselekvésre nem kell haladni. A BOD 26-04 továbbá meghatározza a legfontosabb elvárásokat, amelyek szerint az szervezeteknek ellenőrizni kell, hogy a támadók megvizsgálták-e az eszközt a frissítés alkalmazása előtt. Bár a BOD 26-04 csak a FCEB szervezetre vonatkozik, a CISA minden szervezetet arra ösztönzi, hogy kockázat alapú gyengeségkezelést alkalmazzon és a KEV Katalógusban található gyengeségek orvosolását prioritizálja. A CISA folytatni fogja a katalógusba a megadott kritériumoknak megfelelő gyengeségek hozzáadását. Tudomásod van egy kihasználatlan gyengeségről, amely jelenleg nem szerepel a KEV Katalógusban? Jelentse be a CISA KEV Nominációs Formáján keresztül. A potenciális KEV hozzáadásoknak meg kell tartalmaznia a CVE ID-t, a kihasználás bizonyítékát és a világos orvoslási útmutatást.

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.