US Cybersecurity and Infrastructure Security Agency (CISA) har lagt till 17 nya sårbarheter till sin “Catalog of Known Exploited Vulnerabilities”-lista.
Dessa sårbarheter utnyttjas aktivt i naturen, så byrån vill att dess kontor under Federal Civil Executive Branch ska skydda dem genom att mildra dem genom patchar eller lösningar. 10 av de 17 listade borde vara säkrade senast den första veckan i februari, sa CISA.
CISA-katalogen över kända exploaterade sårbarheter
Med jämna mellanrum släpper U.S.C. Cybersecurity and Infrastructure Security Agency (CISA) en uppdatering ‘Katalog över kända exploaterade sårbarheter‘, där den listar de säkerhetsbrister som för närvarande utnyttjas aktivt. Och den här veckan har byrån lagt till 17 nya sårbarheter till listan.
Dessa, enligt CISA, kommer att tillåta hotaktörer att utföra olika attacker, såsom fjärrexekvering av kommandon, stjäla autentiseringsuppgifter och känslig information, få tillgång till nätverk och ladda ner och exekvera skadlig programvara.. Eftersom dessa missbrukas i naturen vill CISA att dess Federal Civil Executive Branch (FCEB) byråer ska agera på dem omedelbart.
10 av de totalt 17 nya sårbarheter som lagts till är nu till sin natur högrisk. Så CISA sa att dessa 10 anmärkningsvärda sårbarheter behövde åtgärdas senast den första veckan i februari. Totalt är de 17 sårbarheter som lagts till i det nya bindande operativa direktivet (BOD) 22-01;
| CVE-nummer | CVE-titel | Åtgärd krävs Förfallodatum |
| CVE-2021-32648 | Oktober CMS Felaktig autentisering | 2022-01-01 |
| CVE-2021-21315 | Systeminformationsbibliotek för sårbarhet för node.js Command Injection | 2022-01-01 |
| CVE-2021-21975 | Server-Side Request Forgerency i vRealize Operations Manager API sårbarhet | 2022-01-01 |
| CVE-2021-22991 | BIG-IP Traffic Microkernel Buffer Overflow sårbarhet | 2022-01-01 |
| CVE-2021-25296 | Nagios XI OS Command Injection sårbarhet | 2022-01-01 |
| CVE-2021-25297 | Nagios XI OS Command Injection sårbarhet | 2022-01-01 |
| CVE-2021-25298 | Nagios XI OS Command Injection sårbarhet | 2022-01-01 |
| CVE-2021-33766 | Sårbarhet i Microsoft Exchange Server Information Disclosure | 2022-01-01 |
| CVE-2021-40870 | Aviatrix Controller obegränsad filuppladdningssårbarhet | 2022-01-01 |
| CVE-2021-35247 | SolarWinds Serv-U Felaktig indatavalidering sårbarhet | 2022-02-04 |
| CVE-2020-11978 | Apache Airflow Command Injection sårbarhet | 2022-07-18 |
| CVE-2020-13671 | Drupal Core obegränsad filuppladdningssårbarhet | 2022-07-18 |
| CVE-2020-13927 | Apache Airflow Experimental API Authentication Bypass sårbarhet | 2022-07-18 |
| CVE-2020-14864 | Oracle Corporate Business Intelligence Enterprise Edition-sårbarhet | 2022-07-18 |
| CVE-2006-1547 | Apache Struts Action Form Denial of Service Sårbarhet 1 | 2022-07-21 |
| CVE-2012-0391 | Apache Struts 2 Felaktig indatavalidering sårbarhet | 2022-07-21 |
| CVE-2018-8453 | Sårbarhet i Microsoft Windows Win32k Privilege Escalation | 2022-07-21 |
Detta avslöjande är avsett att minska den betydande risken för att kända sårbarheter utnyttjas, säger CISA. Den uppdaterade listan har nu totalt cirka 341 sårbarheter.
