Syv nye KEV-oppføringer, tre av dem i åpne utviklerkomponenter

CISA la 2. september 2026 syv nye sårbarheter inn i katalogen over kjente utnyttede sårbarheter, på grunnlag av bevis for aktiv utnyttelse. Oppføringene er CVE-2026-9586, SQL-injeksjon i Sangoma Switchvox, CVE-2026-48710, smugling av HTTP-forespørsler i Starlette fra Kludex, CVE-2026-49869, kommandoinjeksjon i Kestra OSS, CVE-2026-59822, mangelfull autentisering i LiteLLM fra BerriAI, CVE-2026-82329, mangelfull autentisering i JFrog Artifactory, og CVE-2026-83548 og CVE-2026-83549, henholdsvis forfalskning av forespørsler fra tjeneren og kommandoinjeksjon i SonicWall SMA1000. CISA viser samtidig til direktivet BOD 26-04, som stiller krav til hvordan amerikanske føderale etater prioriterer sikkerhetsoppdateringer etter risiko.
Katalogen sier ikke at en sårbarhet er alvorlig, men at den blir utnyttet, og det er en annen opplysning enn en CVSS-verdi. CISA viser samtidig til direktivet BOD 26-04, som pålegger amerikanske føderale etater å rette først der systemet er eksponert og utnyttelse gir full kontroll, og som forventer at etaten undersøker om noen kom seg inn før rettelsen ble installert. Tre av oppføringene er ikke utstyr, men byggeklosser. Starlette er rammeverket som ligger under blant annet FastAPI, Kestra kjører og orkestrerer arbeidsflyter, og LiteLLM er mellomleddet som gir ett grensesnitt mot flere modelleverandører og derfor oppbevarer API-nøklene til dem alle.
Hva det betyr for deg som prioriterer oppdateringer
Mønsteret i listen er verdt mer enn enkeltoppføringene. Sårbarheter som utnyttes aktivt, sitter ikke lenger bare i brannmurer og portaler. De sitter i komponentene utviklerne og KI-miljøet henter inn, og de komponentene har sjelden en eier i sårbarhetsprosessen. Ingen leverandør sender deg et varsel om Starlette. Det kommer inn som en avhengighet av en avhengighet, og du finner det bare hvis du har en komponentliste.
Det andre punktet er forventningen om å undersøke om noen alt har vært inne. Den delen av direktivet er verdt å ta med seg selv om det formelt gjelder amerikanske etater. Står sårbarheten i katalogen og systemet ditt var eksponert, er patching halve jobben. Vår vurdering er at katalogen egner seg godt som prioriteringsliste nettopp fordi den er kort og bygger på observert utnyttelse. Er du omfattet av NIS2, er dette artikkel 21 i praksis.
Berigo anbefaler
- Bruk katalogen over kjente utnyttede sårbarheter som førsteprioritet i sårbarhetsprosessen, foran generelle alvorlighetsgrader.
- Skaff en komponentliste for egne og innkjøpte applikasjoner, slik at biblioteker som Starlette faktisk kan slås opp.
- Kartlegg hvem som eier KI-mellomledd som LiteLLM internt, og hvilke nøkler de oppbevarer.
- Etter retting av et eksponert system: undersøk om noen har vært inne før rettelsen, og ta vare på loggene.
- Sett en frist i egen prosedyre for katalogførte sårbarheter på eksponerte systemer, og mål om den holdes.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt