L'Agence de cybersécurité et de sécurité des infrastructures, bientôt connu comme CISA, vient d'ajouter cinq nouvelles failles de sécurité à ses Vulnérabilités Exploitées Connues (KEV) Catalogue, sur la base de preuves d'exploitation active. Comme les risques sont graves, des actions immédiates pour remédier aux défauts sont nécessaires, l'agence a souligné dans son consultatif.
CISA ajoute cinq failles de sécurité à son KEV
Ces vulnérabilités comprennent: CVE-2021-27876 Vulnérabilité d'accès aux fichiers de Veritas Backup Exec Agent, CVE-2021-27877 Vulnérabilité d'authentification incorrecte de Veritas Backup Exec Agent, CVE-2021-27878 Vulnérabilité d'exécution des commandes de Veritas Backup Exec Agent, CVE-2019-1388 Vulnérabilité d'escalade de privilèges dans la boîte de dialogue de certificat Microsoft Windows, et CVE-2023-26083 Arm Mali Vulnérabilité de divulgation d'informations sur le pilote du noyau GPU.
Les attaquants utilisent souvent ces types de vulnérabilités pour accéder aux réseaux, ce qui en fait un risque important pour les entreprises fédérales.
Afin de réduire le risque important de vulnérabilités exploitées connues, la directive opérationnelle dite contraignante (DBO) 22-01 a été créé pour créer une liste vivante des vulnérabilités et expositions courantes (CVE) qui représentent une menace imminente pour les entreprises fédérales, CISA a dit.
Cette directive exige que le pouvoir exécutif civil fédéral (FCEB) agences pour remédier aux vulnérabilités identifiées dans les délais impartis. Bien que la DBO 22-01 s'applique uniquement aux agences FCEB, La CISA exhorte toutes les organisations à donner la priorité à la correction rapide des vulnérabilités répertoriées dans le catalogue afin de se protéger des cyberattaques. CISA continuera d'ajouter des vulnérabilités au catalogue qui répondent aux critères spécifiés.