Premium novinky

Nové zranitelnosti v katalogu CISA KEV – vydání 33

Premium novinky Date: Zobrazení: 7

Nové zranitelnosti v katalogu CISA KEV – vydání 33

Do katalogu aktivně zneužívaných zranitelností CISA KEV přibyly tři nové záznamy: chyba v Cisco Secure Firewall, ve Windows a v analytickém nástroji Metabase.

Prvním novým záznamem je zranitelnost v Cisco Secure Firewall Adaptive Security Appliance (ASA) a Secure Firewall Threat Defense (FTD), označená CVE-2026-20349. Jde o chybu typu heap inspection, tedy nekorektní práci s pamětí na haldě, kterou lze zneužít ke zhroucení nebo ovlivnění chování zařízení. Cisco ASA a FTD patří mezi nejčastěji zneužívané platformy posledních měsíců, a i tato zranitelnost se v katalogu KEV objevuje v řadě dalších letošních záznamů týkajících se stejné produktové řady. Správci, kteří tato zařízení provozují na perimetru sítě, by měli záplatu nasadit bez zbytečného odkladu, protože firewall na hranici sítě je z principu vystaven internetu.

Druhým záznamem je CVE-2026-68820, zranitelnost typu use-after-free v ovladači Ancillary Function Driver (AFD) pro WinSock ve Windows. Tento ovladač zprostředkovává komunikaci mezi aplikacemi a síťovým zásobníkem systému, takže chyba tohoto typu může útočníkovi s již získaným přístupem k systému umožnit eskalaci oprávnění nebo pád systému. Protože jde o součást jádra síťové vrstvy Windows, dotýká se zranitelnost prakticky všech současných verzí systému, které ovladač obsahují.

Třetím přírůstkem je CVE-2026-72898, zranitelnost typu SQL injection v analytickém a reportovacím nástroji Metabase. Metabase se běžně nasazuje jako firemní vizualizační vrstva nad databázemi, takže úspěšné zneužití chyby může útočníkovi otevřít přístup k datům, která nástroj zobrazuje, i k databázím samotným, pokud oprávnění nejsou důsledně oddělená. Zranitelnost byla přidána do katalogu KEV ve stejný den jako oba zbylé záznamy, což naznačuje koordinované vyhodnocení aktivního zneužívání napříč několika nesouvisejícími produkty najednou.

Image

U všech tří záznamů platí stejné doporučení: ověřit, zda organizace dotčený produkt provozuje, a pokud ano, nasadit dostupnou záplatu podle pokynů výrobce. Zařazení do katalogu CISA KEV samo o sobě znamená, že zranitelnost není teoretická, ale je již prokazatelně zneužívána v reálném provozu.

Další články