Premium novinky

Nové zranitelnosti v katalogu CISA KEV – vydání 34

Premium novinky Date: Zobrazení: 37

Nové zranitelnosti v katalogu CISA KEV – vydání 34

Do katalogu aktivně zneužívaných zranitelností CISA KEV přibylo pět nových záznamů: chyby v Microsoft IKE, VMware vCenter, SharePointu, macOS a nástroji Ray.

Prvním záznamem je CVE-2026-33824, zranitelnost typu double free v rozšíření Microsoft Internet Key Exchange (IKE) Service, které se používá při sjednávání VPN spojení metodou IPsec. Chyba umožňuje vzdálené spuštění kódu bez nutnosti autentizace, což z ní dělá vysoce rizikový cíl pro perimetrová zařízení s aktivní VPN službou.

Druhým záznamem je CVE-2026-59310, chyba typu directory traversal ve VMware vCenter Server se skóre CVSS 9,8, kterou lze zneužít ke spuštění libovolného kódu. Broadcom opravu vydal 29. července, katalog KEV potvrzuje, že zranitelnost je od té doby aktivně zneužívána – mimo jiné podezřelou čínskou skupinou, která na obětech nasazuje ransomware odvozený od Babuku.

Třetím přírůstkem je CVE-2026-55040, zranitelnost slabé autentizace v Microsoft SharePointu, která útočníkovi bez platných přihlašovacích údajů umožňuje obejít bezpečnostní kontrolu přes síť.

Čtvrtým záznamem je CVE-2026-65400, chyba nesprávné autentizace v macOS, která útočníkovi v síti umožňuje přihlásit se ke sdílení obrazovky (Screen Sharing) bez platných přihlašovacích údajů.

Posledním přírůstkem je CVE-2025-62593, zranitelnost typu code injection v nástroji Ray-Project Ray, který se používá pro distribuované výpočty a vývoj AI aplikací. Chybu lze zneužít ke vzdálenému spuštění kódu prostřednictvím prohlížečů Firefox a Safari technikou DNS rebinding, což je relevantní zejména pro vývojářské týmy, které Ray nasazují jako součást svého pracovního prostředí.

Image

U všech pěti záznamů platí stejné doporučení: ověřit, zda organizace dotčený produkt provozuje, a pokud ano, nasadit dostupnou záplatu podle pokynů výrobce. Zařazení do katalogu CISA KEV samo o sobě znamená, že zranitelnost není teoretická, ale je již prokazatelně zneužívána v reálném provozu.

Zdroj

Další články