EN
en direct
tag

#cisa-kev

La CISA ajoute au KEV deux failles WSO2 et Adobe Commerce activement exploitées

Le 24 septembre 2026, la CISA a inscrit au catalogue KEV la faille de traversal de chemin CVE-2026-5430 chez WSO2 et l’autorisation défaillante CVE-2026-71362 chez Adobe Commerce et Magento, toutes deux exploitées en conditions réelles. Les agences fédérales américaines doivent corriger avant le 27 septembre, et toute organisation qui expose ces produits doit faire de même sans attendre.

Arista corrige un CVSS 10 activement exploité dans VeloCloud Orchestrator

Le 22 septembre 2026, CISA a inscrit au catalogue KEV une faille d’input validation notée CVSS 10 dans l’orchestrateur VeloCloud on-prem d’Arista, exploitable sans identifiant. Restreignez l’accès réseau à l’interface web du VCO et appliquez le correctif avant le 25 septembre.

CISA ajoute la faille du switch Zyxel GS1900 au KEV et impose un correctif avant le 24 septembre

Le 21 septembre 2026, CISA a inscrit CVE-2026-7273, un débordement de tampon sur la pile du CGI des switches Zyxel GS1900, à son catalogue KEV après une exploitation active confirmée. Restreignez l’interface de management, appliquez le correctif Zyxel avant le 24 septembre et lancez une recherche d’intrusion sur les équipements exposés.

CISA ajoute trois failles du noyau Linux à son catalogue d’exploitation active, toutes dans la plomberie réseau

Le 18 septembre 2026, CISA a inscrit au catalogue KEV trois vulnérabilités du noyau Linux : une course dans AF_ALG, une écriture hors limites dans ebtables SNAT et un traitement erroné des enregistrements TLS à longueur nulle. Corrigez avant le 21 septembre et vérifiez que votre distribution a rétroporté les trois commits.

Une faille CVSS 10 exécute du code en root dans Kestra sans authentification

Le 2 septembre 2026, la CISA a inscrit CVE-2026-49869 au catalogue KEV : une injection de commandes CVSS 10 dans l’orchestrateur open source Kestra, causée par une comparaison de chemin qui laisse passer tout endpoint se terminant par « configs ». Passez en 1.0.45 ou 1.3.21 avant l’échéance fédérale du 5 septembre, puis vérifiez que l’instance n’a pas déjà servi de point d’entrée.

La faille Windows Task Host CVE-2025-60710 devient une arme de ransomware au catalogue KEV de la CISA

La CISA a mis à jour son catalogue KEV pour signaler que la faille d’élévation de privilèges Windows Task Host CVE-2025-60710, corrigée en novembre 2025, est désormais exploitée par des gangs ransomware. Les organisations doivent traiter les correctifs d’élévation de privilèges avec la même urgence que les RCE : c’est le chaînon qui transforme un accès limité en contrôle total.

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer