Premium novinky

Nové zranitelnosti v katalogu CISA KEV – vydání 38

Premium novinky Date: Zobrazení: 6

Nové zranitelnosti v katalogu CISA KEV – vydání 38

Do katalogu CISA Known Exploited Vulnerabilities přibylo za poslední dny pět nových položek – zranitelnosti v e-mailové bráně Cisco, v nástroji ConnectWise ScreenConnect, ve dvou chybách platformy JFrog Artifactory a v GitLabu.

CVE-2026-76461 postihuje Cisco Secure Email Gateway. Jde o SQL injection v softwaru AsyncOS, kterou může neautentizovaný vzdálený útočník zneužít ke spuštění libovolných příkazů s právy roota na podkladovém operačním systému. Cisco k chybě vydalo bezpečnostní doporučení s odkazem na opravu.

CVE-2026-84869 se týká nástroje ConnectWise ScreenConnect, používaného pro vzdálenou správu a podporu. Nesprávná správa oprávnění spolu s chybějící autorizací umožňuje útočníkovi v rámci aktivní vzdálené relace přenášet a spouštět soubory na cílovém zařízení bez souhlasu nebo potvrzení ze strany hostitele.

Platformu pro správu binárních artefaktů JFrog Artifactory postihují dvě samostatné chyby. CVE-2026-42016 je nesprávná autorizace, při které si systém ověřuje jen podpis a vydavatele přístupového tokenu, nikoli jeho rozsah oprávnění, což otevírá cestu k eskalaci práv. CVE-2026-42018 je nesprávná autentizace, kdy Artifactory může i při vypnutém anonymním přístupu vrátit neautentizovanému volajícímu interní anonymní token a odhalit tak citlivé zdroje.

Poslední novou položkou je zranitelnost v GitLabu, které se podrobně věnujeme v samostatném článku – CVE-2026-85706 s nejvyšším možným hodnocením CVSS 10,0 umožňuje díky chybě typu path traversal v API pro záznamy repozitáře neautentizovanému uživateli číst libovolné soubory ze serveru.

Image

CISA u všech pěti položek potvrzuje, že jsou aktivně zneužívány, a doporučuje nasadit dostupné opravy bez zbytečného odkladu. U GitLabu navíc platí doporučení obměnit veškeré přihlašovací údaje, tokeny, klíče SSH a proměnné CI/CD, pokud byl server v době mezi zveřejněním chyby a instalací opravy dostupný z internetu.

Další články