Premium novinky

Nové zranitelnosti v katalogu CISA KEV – vydání 30

Premium novinky Date: Zobrazení: 9

Nové zranitelnosti v katalogu CISA KEV – vydání 30

Do katalogu aktivně zneužívaných zranitelností přibylo šest nových záznamů: dvojice provázaných chyb v jádru WordPressu, zranitelnost nástroje Langflow pro tvorbu AI agentů, pět let stará chyba routerů s firmwarem DD-WRT, autentizační chyba v Check Point SmartConsole a deserializační zranitelnost Microsoft SharePointu.

Katalog Known Exploited Vulnerabilities (KEV) spravovaný americkou agenturou CISA sdružuje zranitelnosti, pro něž existují průkazné důkazy o aktivním zneužívání v reálném prostředí. Do tohoto vydání přibyly záznamy z rozmezí 21. až 22. července 2026.

Jako první přibyly 21. července dvě provázané zranitelnosti jádra WordPressu. CVE-2026-60137 (CVSS 5.9) umožňuje SQL injection ve chvíli, kdy plugin nebo šablona předá nedůvěryhodný vstup do příslušného parametru. Samostatně použitelná je i CVE-2026-63030 (CVSS 9.8), chyba interpretace vstupu, která sama o sobě umožňuje SQL injection. Řetězením obou chyb dokáže neautentizovaný útočník získat vzdálené spuštění kódu na výchozí instalaci WordPressu bez potřeby jakéhokoliv doplňku třetí strany. Záplatu přinesla verze jádra 7.0.2, oznámená na WordPress.org. Lhůta pro CVE-2026-63030 uplynula už 24. července, pro CVE-2026-60137 platí do 4. srpna – vzhledem k řetězitelnosti obou chyb je ale namístě aktualizovat ihned bez ohledu na formální termín.

Téhož dne přibyla i CVE-2026-0770 (CVSS 9.8) v nástroji Langflow, který se používá k vizuálnímu skládání AI agentů a LLM pracovních postupů. Chyba typu „inclusion of functionality from untrusted control sphere" umožňuje vzdálenému útočníkovi spustit libovolný kód na napadené instalaci. Langflow bývá často vystaven na internetu jako součást interních AI platforem, což z něj dělá vděčný cíl pro automatizované skenování. Oprava je součástí verze 1.9.0, lhůta k nasazení byla stanovena na 24. července.

Image

Poslední záznam z 21. července patří CVE-2021-27137 (CVSS 8.1), tedy zranitelnosti staré pět let, v projektu DD-WRT. Jde o přetečení bufferu na zásobníku, které umožňuje neautentizovanému útočníkovi zneužít interní buffer používaný protokolem UPnP a spustit kód na routeru. Chyba připomíná, že zastaralý firmware síťových zařízení zůstává dlouhodobě rizikem i v případech, kdy je oprava dostupná už roky – oprava je popsána ve veřejném changesetu projektu DD-WRT, lhůta k nápravě byla 24. července.

Dvě zranitelnosti s nejnovějším datem přidání, 22. července, se týkají podnikového softwaru. CVE-2026-16232 (CVSS 9.1) v Check Point SmartConsole umožňuje neautentizovanému vzdálenému útočníkovi získat přihlašovací token aplikace a použít ho k autentizaci s plnými administrátorskými právy. Check Point popsal opravu v poradenském článku sk185169. Druhou je CVE-2026-50522 (CVSS 9.8) v Microsoft SharePointu, deserializační chyba, která neautorizovanému útočníkovi umožňuje spustit kód po síti bez nutnosti přihlášení. U obou platí lhůta k nápravě 25. července – u SharePointu dostupného z internetu je prodlení obzvlášť rizikové.

Další články