Nové zranitelnosti v katalogu CISA KEV – vydání 36b
Katalog CISA KEV se rozrostl o dalších šest položek – týkají se nástroje pro přístup k API jazykových modelů LiteLLM, webového frameworku Starlette, orchestrační platformy Kestra, telefonní ústředny Sangoma Switchvox a dvou chyb ve VPN zařízeních SonicWall SMA1000.
Nástroj LiteLLM, oblíbený proxy server pro přístup k API velkých jazykových modelů, obsahuje chybu CVE-2026-59822 s CVSS skóre 8,2 (podle metodiky verze 4.0 dokonce 8,8). Jde o nesprávné ověřování: podvržená autorizační hlavička dokáže obejít validaci přístupového klíče LiteLLM a otevřít neověřenému útočníkovi přístup k nástrojům MCP (Model Context Protocol), aniž by platný klíč vůbec měl. Opravu přináší verze 1.84.0.
Webový framework Starlette, na kterém staví řada Python aplikací včetně FastAPI, trpí zranitelností CVE-2026-48710 s CVSS skóre 6,5. Nedostatečná validace hlavičky Host umožňuje útočníkovi vložit do rekonstruované URL adresy vlastní cestu a obejít tak bezpečnostní kontroly, které se na tuto cestu spoléhají – typicky autentizační middleware. Opravena je ve verzi 1.0.1 a novějších.
Nejzávažnější z nové dávky je chyba v orchestrační platformě Kestra, CVE-2026-49869, s nejvyšším možným CVSS skóre 10,0. Koncový bod /configs porovnává cestu jen podle shody koncovky namísto přesné shody, takže ho neověřený útočník dokáže obejít úplně. Protože Kestra má ve výchozím nastavení povolené pluginy pro spouštění skriptů, vede chyba přímo ke vzdálenému spuštění kódu s právy roota uvnitř kontejneru worker. Opravují ji verze 1.0.45 a 1.3.21.
Telefonní ústředna Sangoma Switchvox SMB Edition 8.3 obsahuje SQL injection zranitelnost CVE-2026-9586 s CVSS skóre 9,3. Endpoint /pa nedostatečně ošetřuje vstup před jeho vložením do dotazu na databázi PostgreSQL, takže neověřený útočník dokáže na dálku spustit libovolné SQL příkazy – včetně těch, které vedou ke spuštění kódu na serveru. Oprava je ve verzi 8.4.0.2.

Dvojici zranitelností CISA přidala i pro VPN zařízení SonicWall SMA1000 řady 6210, 7210 a 8200v. CVE-2026-83548 s CVSS skóre 10,0 je neautentizovaná SSRF chyba v rozhraní Appliance Work Place, CVE-2026-83549 s CVSS skóre 7,8 pak umožňuje přihlášenému administrátorovi spustit libovolné příkazy operačního systému v konzoli Appliance Management Console. Útočníci podle SonicWallu obě chyby řetězí dohromady a získávají tak na zranitelných zařízeních plné spuštění kódu. Opravu přináší verze 12.4.3-03526 a 12.5.0-02952.
Organizacím, které některý z uvedených produktů provozují, se doporučuje nasadit záplaty bez odkladu a u zařízení dostupných z internetu zpětně zkontrolovat protokoly na známky neoprávněného přístupu – u SonicWall SMA1000 jde podle dostupných informací o zranitelnosti, které útočníci aktivně řetězí v reálných útocích.
Další články

Nové zranitelnosti v katalogu CISA KEV – vydání 36b

Útočníci zneužívají kritickou chybu JFrog Artifactory jen několik dní po jejím odhalení

