CISA añade cuatro vulnerabilidades conocidas que han sido explotadas al catálogo
CYBERSECURITY ANÁLISIS DESTACADO

CISA añade cuatro vulnerabilidades conocidas que han sido explotadas al catálogo

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

2 min de lectura

CISA ha añadido cuatro nuevas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas: CVE-2021-27137 (desbordamiento de búfer en DD-WRT), CVE-2026-0770 (inclusión de funciones no confiables en Langflow), …

CISA ha añadido cuatro nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Activamente Explotadas (KEV), basadas en la evidencia de su explotación. CVE-2021-27137 Vulnerabilidad de desbordamiento de búfer basada en la pila DD-WRT CVE-2026-0770 Vulnerabilidad de inclusión de funcionalidad desde una esfera de control no confiable Langflow CVE-2026-63030 Vulnerabilidad de conflicto de interpretación del núcleo de WordPress CVE-2026-60137 Vulnerabilidad de inyección SQL en el núcleo de WordPress. Estos tipos de vulnerabilidades son vectores de ataque frecuentes para actores cibernéticos maliciosos y representan riesgos significativos para la empresa federal. Directiva Operacional 26-04: Priorización de actualizaciones de seguridad basadas en el riesgo establece los requisitos de gestión de vulnerabilidades para las agencias del Sector Ejecutivo Civil Federal (FCEB). La Directiva 26-04 refuerza la importancia del Catálogo KEV y exige que las agencias federales prioricen la rápida remediación de las vulnerabilidades de alto riesgo, específicamente aquellas identificadas por Common Vulnerabilities and Exposures (CVEs) listadas en el Catálogo KEV de CISA en activos expuestos públicamente que otorgan control total del activo después de la explotación, mientras se retrasa la acción para las vulnerabilidades de menor riesgo. La Directiva 26-04 también establece expectativas básicas sobre cuándo las agencias deben verificar si los actores de amenazas comprometieron el sistema antes de aplicar la solución. Si bien la Directiva 26-04 solo se aplica a las agencias del FCEB, CISA anima a todas las organizaciones a adoptar la gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades del Catálogo KEV. CISA continuará añadiendo vulnerabilidades al catálogo que cumplan con los criterios especificados. ¿Está al tanto de una vulnerabilidad que ha sido explotada pero que no figura actualmente en el Catálogo KEV? Envía información para su posible inclusión a través del formulario de nominación KEV de CISA. Las posibles adiciones al Catálogo KEV deben tener un ID CVE, evidencia de explotación y orientación de mitigación clara.