CISA | Alerts
Follow
CISA Adds Four Known Exploited Vulnerabilities to Catalog
CISA has added four new vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog due to evidence of active exploitation. These vulnerabilities affect Lantronix EDS5000 (code injection) and Ubiquiti UniFi OS (improper access control, path traversal, and improper input validation). Such vulnerabilities are common attack vectors for cybercriminals and pose significant risks to federal systems. CISA’s Binding Operational Directive (BOD) 26-04 requires federal agencies to prioritize the remediation of vulnerabilities listed in the KEV Catalog. This directive specifically targets vulnerabilities on publicly exposed assets that grant full control after exploitation. BOD 26-04 also sets expectations for agencies to check for compromises before applying patches. Although BOD 26-04 applies only to Federal Civilian Executive Branch agencies, CISA advises all organizations to adopt similar risk-based vulnerability management. CISA will consistently update the KEV Catalog with newly identified exploited vulnerabilities. Organizations aware of exploited vulnerabilities not yet in the catalog are encouraged to submit them for consideration. Submissions require a CVE ID, proof of exploitation, and clear mitigation instructions.