CISA añade dos vulnerabilidades conocidas explotadas a su catálogo
CYBERSECURITY ANÁLISIS DESTACADO

CISA añade dos vulnerabilidades conocidas explotadas a su catálogo

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

2 min de lectura

CISA ha añadido dos nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Activamente Aprovechadas (KAV): CVE-2026-16232 en Check Point SmartConsole y CVE-2026-50522 en Microsoft SharePoint, ambas activamente …

CISA ha añadido dos nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Exploradas (KEV), basándose en evidencia de explotación activa. CVE-2026-16232 Vulnerabilidad de autenticación incorrecta en Check Point SmartConsole CVE-2026-50522 Vulnerabilidad de deserialización de datos no confiables en Microsoft SharePoint Estas vulnerabilidades son un vector de ataque frecuente para actores cibernéticos maliciosos y representan riesgos significativos para la empresa federal. Directiva Operacional (BOD) 26-04: Priorización de actualizaciones de seguridad según el riesgo establece los requisitos de gestión de vulnerabilidades para las agencias de la Rama Ejecutiva Federal Civil (FCEB). La BOD 26-04 refuerza la importancia del Catálogo KEV y exige que las agencias federales prioricen la rápida remediación de las vulnerabilidades de alto riesgo, específicamente aquellas identificadas por Common Vulnerabilities and Exposures (CVE) en los activos públicos que conceden control total sobre el activo después de la explotación, mientras se pospone la acción para las vulnerabilidades de menor riesgo. La BOD 26-04 también establece las expectativas básicas sobre cuándo las agencias deben verificar si los actores de amenazas comprometieron el sistema antes de aplicar la solución. Si bien la BOD 26-04 solo se aplica a las agencias de FCEB, CISA anima a todas las organizaciones a adoptar la gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades del Catálogo KEV. CISA continuará añadiendo vulnerabilidades al catálogo que cumplan con los criterios especificados. ¿Es consciente de una vulnerabilidad explotada que no figura actualmente en el Catálogo KEV? Presente para su posible inclusión a través del formulario de nominación KEV de CISA. Las posibles adiciones al KEV deben tener un ID de CVE, evidencia de explotación y orientación clara de mitigación.