Premium novinky

Nové zranitelnosti v katalogu CISA KEV – vydání 35b

Premium novinky Date: Zobrazení: 8

Nové zranitelnosti v katalogu CISA KEV – vydání 35b

Katalog CISA KEV v tomto vydání rozšířilo dalších sedm záznamů. Nejzávažnější je aktivně zneužívaná kritická chyba v self-hostovaném git serveru Gitea, kterou útočníci zneužívají k nasazení těžařů kryptoměn, a chyba v Citrix NetScaleru.

Nejvýraznějším přírůstkem je CVE-2026-60004, zranitelnost typu code injection v Gitea, open-source alternativě ke GitLabu, se skóre CVSS 9,8. Chyba spočívá ve zneužití koncového bodu diffpatch, přes který útočník s právem zápisu do repozitáře dokáže nainstalovat a spustit git hook a získat tak spuštění příkazů pod účtem služby Gitea. Problém zhoršuje výchozí nastavení Gitea, které standardně povoluje otevřenou registraci – neautentizovaný návštěvník si tak může sám vytvořit účet i repozitář a získat potřebná oprávnění ke zneužití chyby. Oprava je ve verzi 1.27.1 a novější. Provozovatel jedné z napadených instancí útok odhalil až podle neobvykle vysokého vytížení procesoru způsobeného skriptem, který po napadení systému ukončil konkurenční procesy, stáhl payload odpovídající architektuře serveru a po spuštění se sám smazal – typické chování těžaře kryptoměn.

Druhým významným záznamem je CVE-2026-8452, zranitelnost v Citrix NetScaler ADC a NetScaler Gateway, tedy síťových zařízeních běžně nasazovaných jako VPN brány a load balancery na perimetru firemní sítě. Chyba spočívá v nesprávném omezení operací v paměťovém bufferu a může vést k odepření služby.

Do katalogu přibylo i pět starších zranitelností – v knihovně Ajax.NET Professional, nástroji Red Hat Libuser, nástroji Red Hat Automatic Bug Reporting Tool a linuxovém jádru – z let 2015 až 2022, u kterých CISA nyní zaznamenala novou vlnu zneužívání, typicky proti nedávno záplatovaným nebo už nepodporovaným (end-of-life) instalacím. Organizace, které tyto starší produkty stále provozují, by měly zvážit jejich vyřazení z provozu, pokud oprava není k dispozici.

Image

U všech záznamů platí stejné doporučení: ověřit, zda organizace dotčený produkt provozuje, a pokud ano, neprodleně nasadit dostupnou záplatu.

Další články