Premium novinky

Nové zranitelnosti v katalogu CISA KEV – vydání 38b

Premium novinky Date: Zobrazení: 4

Nové zranitelnosti v katalogu CISA KEV – vydání 38b

Do katalogu CISA Known Exploited Vulnerabilities přibyly další tři aktivně zneužívané položky – v mobilním modemu Google Pixel, ve správě identit Cisco Identity Services Engine a v zálohovacím doplňku Acronis pro cPanel a Plesk.

Nejzávažnější je CVE-2026-76460 v Cisco Identity Services Engine (ISE) a ISE Passive Identity Connector s nejvyšším možným hodnocením CVSS 10,0. Chyba spočívá v nedostatečně ověřeném API endpointu, který umožňuje neautentizovanému vzdálenému útočníkovi obejít webové administrační rozhraní a získat přístup na úrovni administrátora, v některých případech až se spuštěním příkazů s právy roota. Postiženy jsou verze ISE 3.1 až 3.5, opravy vydal Cisco formou jednotlivých patchů pro každou z nich.

Druhou položkou je CVE-2026-58704 v celulárním modemu zařízení Google Pixel, hodnocená CVSS 8,8. Logická chyba umožňuje útočníkovi obejít kontrolu oprávnění a eskalovat práva v rámci modemu. Google uvádí náznaky omezeného, cíleného zneužívání a chybu opravuje bezpečnostní záplata s úrovní 2026-09-05 nebo novější.

Poslední novou položkou je CVE-2026-87886 v doplňku Acronis Backup pro cPanel a WHM a v rozšíření pro Plesk, hodnocená CVSS 7,8. Nesprávně nastavená výchozí oprávnění k souborům umožňují málo privilegovanému útočníkovi s lokálním přístupem eskalovat práva a případně spouštět libovolný kód. Acronis potvrzuje zneužití v omezených, cílených útocích a vydal opravenou verzi 1.9.3 HF3 pro doplněk do cPanel a WHM.

CISA u všech tří položek stanovila lhůtu pro nasazení oprav do 19. 9. 2026 a doporučuje organizacím ověřit, zda dané produkty používají, a záplaty nasadit bez zbytečného odkladu.

Image

Další články