search

A CISA négy ismert, kihasználásra került hibaforrást a listájába tett

person Szerző CISA
source Forrás: All CISA Advisories
calendar_today
schedule 2 perc olvasás

A CISA négy új gyengeséget adott hozzá a “Known Exploited Vulnerabilities” (KEV) katalógusához, amelyek aktív kihasználásra vonatkoznak. CVE-2026-15409 SonicWall SMA1000 eszközök szerveroldali kérelem-szöveges gyengeség CVE-2026-15410 SonicWall SMA1000 eszközök kód-beillesztési gyengeség CVE-2026-56155 Microsoft Active Directory Federation Services hiányos hozzáférési szabályozási gyengeség CVE-2026-56164 Microsoft SharePoint Server hiányzó hitelesítés kritikus funkciókhoz Ezek típusú gyengeségek gyakori támadásvonalak a szándékos kibertámadók számára, és jelentős kockázatot jelentenek a kormányzati szervezet számára. A BOD 26-04: A biztonsági frissítések prioritizálása kockázat alapján, meghatározza a biztonsági menedzsment követelményeit a FCEB szervezet számára. A BOD 26-04 hangsúlyozza a KEV katalógus fontosságát, és kötelezi a kormányzati szervezeteket, hogy a kockázat magas gyengeségeket, különösen a CISA által a KEV katalógusban feltüntetett Common Vulnerabilities and Exposures (CVE) szerint, az eszköz teljes irányítását biztosító, nyilvánosan érhető el eszközökben gyorsan orvosolják. A BOD 26-04 továbbá meghatározza a alapvető elvárásokat, amelyek alapján a szervezeteket meg kell vizsgálni, hogy a támadók nem befolyásolták-e rendszert, mielőtt a frissítéseket alkalmazták. Bár a BOD 26-04 csak a FCEB szervezeteket érinti, a CISA minden szervezetet arra ösztönzi, hogy kockázatos alapú biztonsági menedzsmentet alkalmazzon, és a KEV katalógusban feltüntetett gyengeségeket orvosoljon. A CISA tovább folytatja a katalógusba a megadott kritériumoknak megfelelő gyengeségek hozzáadását. Tudomásul van egy kihasználatlan gyengeség, amely jelenleg nem szerepel a KEV katalógusban? Jelentse be azt a CISA KEV Nominációs Formáján keresztül. A potenciális KEV hozzáadásoknak meg kell tartalmazni a CVE ID-t, a kihasználás bizonyítékát és a világos orvoslási útmutatást.

Kapcsolódó cikkek

cybersecurity

Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához

Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.

cybersecurity

Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.

Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.

cybersecurity

A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.

Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.