Nové zranitelnosti v katalogu CISA KEV – vydání 39b
Agentura CISA rozšířila katalog Known Exploited Vulnerabilities o čtyři položky s potvrzeným aktivním zneužíváním v reálném provozu.
Nejzávažnější je CVE-2026-93952 v on-premise verzi Arista VeloCloud Orchestrator (VCO), hodnocená CVSS 10,0 (CVSSv4.0 9,5). Chyba spočívá v nedostatečné validaci vstupu a umožňuje vzdálenému neautentizovanému útočníkovi získat přístup k privilegovaným interním funkcím orchestrátoru, čímž může ohrozit důvěrnost, integritu i dostupnost spravovaných dat i samotného zařízení. Zranitelné jsou verze VCO řady 5.2.x do 5.2.3.15, 6.1.x do 6.1.3.7, 6.4.x do 6.4.2.7 a 7.0.x do 7.0.0.2; Arista vydala opravu ve verzích 5.2.3.16 a 6.4.2.8.
Druhou nejzávažnější položkou dávky je CVE-2026-94127 v F5 BIG-IP Access Policy Manager (APM), CVSS 9,8 (CVSSv4.0 9,3). Přetečení haldy nastává na virtuálním serveru, kde je současně nastavena přístupová politika i profil OAuth a APM funguje jako autorizační server OAuth – neautentizovaný útočník může chybu zneužít ke vzdálenému spuštění kódu. Systémy, kde APM slouží jen jako klient nebo zdrojový server OAuth, zranitelnost nezasahuje. Opravu přinášejí hotfixy pro větve 21.1.0, 17.5.0–17.5.1 a 17.1.0–17.1.3.
Zbylé dvě položky dávky se týkají produktů Check Point a obě dosahují CVSS 9,8. CVE-2026-85102 je chyba ve validaci certifikátů při vyjednávání VPN spojení v Security Gateway a Spark Firewall (verze řady R81.10 až R82.10), která neautentizovanému útočníkovi na dálku umožňuje spustit libovolný kód; oprava je dostupná od 9. září 2026. CVE-2026-93616 postihuje Security Management Server (verze do R82.20, R82.10 Jumbo Hotfix Take 44, R82 Jumbo Hotfix Take 126 a starší) – jde o path traversal v administrační webové službě před autentizací, který umožňuje nahrát a spustit libovolný skript nebo načíst javovskou třídu. Check Point k oběma chybám vydal opravu a doporučuje okamžitou aktualizaci.

U všech čtyř zranitelností CISA potvrzuje aktivní zneužívání v reálném provozu a doporučuje nasadit dostupné opravy bez zbytečného odkladu.
Další články

WordPress opravil kritickou chybu CVE-2026-87902, útočníci ji zneužívali už v den vydání záplaty

CaixaBank a Vodafone ve Španělsku, německý BGH a stanoviska generálního advokáta SDEU: výběr rozhodnutí z GDPRhub

