CISA incluye dos vulnerabilidades conocidas y explotadas en su catálogo
CYBERSECURITY ANÁLISIS DESTACADO

CISA incluye dos vulnerabilidades conocidas y explotadas en su catálogo

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

2 min de lectura

CISA ha añadido dos nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Conocidas y Explotadas (KEV): CVE-2025-68686 que afecta a Fortinet FortiOS y expone datos sensibles, y CVE-2026-16812 en Arista VeloCloud …

CISA ha añadido dos nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), basándose en evidencia de explotación activa. CVE-2025-68686 Vulnerabilidad de exposición de información sensible a un actor no autorizado en Fortinet FortiOS CVE-2026-16812 Vulnerabilidad de inyección de comandos en el sistema operativo On-Prem de Arista VeloCloud. Estos tipos de vulnerabilidades son un vector de ataque frecuente para actores cibernéticos maliciosos y representan riesgos significativos para la empresa federal. Directiva Operacional de Enlace (BOD) 26-04: Priorización de actualizaciones de seguridad basadas en el riesgo, establece los requisitos de gestión de vulnerabilidades para las agencias del Sector Ejecutivo Civil Federal (FCEB). La BOD 26-04 refuerza la importancia del Catálogo KEV y requiere que las agencias federales prioricen la rápida remediación de vulnerabilidades de alto riesgo, específicamente aquellas identificadas por Common Vulnerabilities and Exposures (CVEs) que aparecen en el Catálogo KEV de CISA en activos expuestos públicamente que otorgan control total del activo después de la explotación, mientras se posponen las acciones para las vulnerabilidades de menor riesgo. La BOD 26-04 también establece las expectativas básicas de cuándo las agencias deben verificar si los actores de amenazas comprometieron el sistema antes de aplicar la parche. Si bien la BOD 26-04 solo se aplica a las agencias de FCEB, CISA alienta a todas las organizaciones a adoptar la gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades del Catálogo KEV. CISA continuará añadiendo vulnerabilidades al catálogo que cumplan con los criterios especificados. ¿Está al tanto de una vulnerabilidad explotada que no aparece actualmente en el Catálogo KEV? Envía la información a través del formulario de nominación KEV de CISA para una posible inclusión. Las posibles adiciones al Catálogo KEV deben tener un ID de CVE, evidencia de explotación y orientación clara de mitigación.