Fem av de seks nye KEV-oppføringene er fra 2015 til 2022

CISA la 26. august 2026 seks nye sårbarheter inn i katalogen over kjente utnyttede sårbarheter, på grunnlag av holdepunkter for aktiv utnyttelse. Fem av de seks er publisert i årene 2015 til 2022. Den sjette er en sårbarhet i Citrix NetScaler ADC og NetScaler Gateway fra 2026. CISA har satt frist 29. august for Citrix-oppføringen og for en sårbarhet i Microsoft SQL Server, og 9. september for de fire øvrige. For ingen av de seks er det kjent bruk i løsepengekampanjer.

Tre av oppføringene gir bare lokale rettigheter. Det gjelder en race condition i Red Hats libuser, et symlenkeangrep mot Red Hats verktøy for automatisk feilrapportering, og en skriving utenfor tildelt minne i Linux-kjernen. De tre andre rammer tjenester, altså kjøring av kode i Microsoft SQL Server, usikker deserialisering i Ajax.NET Professional, og en feil i minnehåndteringen i Citrix NetScaler som kan gi tjenestenekt. CISA opplyser at Ajax.NET Professional og Red Hats feilrapporteringsverktøy kan være uten støtte, altså at det ikke nødvendigvis finnes en rettelse å installere.

Hva det betyr for deg som styrer oppdateringene

Alderen er det som er verdt å stoppe ved. Fem av seks oppføringer er mellom fire og elleve år gamle, og tre av dem gir ikke annet enn lokale rettigheter. Vår vurdering er at dette sier noe om hvordan et angrep faktisk forløper. Angriperen kommer inn et sted, og bruker deretter en gammel lokal feil for å komme videre. Den feilen har fått stå uoppdatert nettopp fordi den ikke kunne utnyttes utenfra, og derfor havnet nederst på listen.

Fristene forteller noe i seg selv. To av oppføringene skal være ute av veien innen 29. august, mens de fire andre har frist 9. september. BOD 26-04 skiller mellom sårbarheter etter risiko, og krever raskest utbedring der en eksponert ressurs kan tas helt over etter utnyttelse. Fristene gjelder amerikanske føderale virksomheter og ikke deg, men prioriteringen bak dem er verdt å låne. Sorterer planen din utelukkende etter alvorlighetsgrad, går tre av disse seks rett gjennom.

Berigo anbefaler

  • Ta Citrix NetScaler og Microsoft SQL Server først. Det er de to CISA har gitt kortest frist.
  • Sjekk om du fortsatt kjører Ajax.NET Professional eller Red Hats verktøy for automatisk feilrapportering. CISA opplyser at begge kan være uten støtte.
  • La ikke lokale rettighetsfeil ligge fordi de ikke kan utnyttes utenfra. Tre av de seks er nettopp slike.
  • Hold listen opp mot beholdningen din av gammel programvare, ikke bare mot det som er i aktiv drift i dag.
  • Bruk katalogen som prioriteringsliste og ikke som varslingsliste. Oppføringene er valgt ut fordi noen faktisk utnytter dem.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt