La CISA ajoute trois vulnérabi... Note

La CISA ajoute trois vulnérabilités connues et exploitées à son catalogue

Le CISA a ajouté trois nouvelles vulnérabilités à son catalogue des vulnérabilités exploitées connues (KEV) en raison de preuves d'exploitation active. Ces vulnérabilités nouvellement identifiées incluent une condition de concurrence de type "Time-of-Check Time-of-Use" dans le noyau Linux, une vulnérabilité non spécifiée dans le runtime Android et une vulnérabilité de désérialisation dans plusieurs produits Sitecore. Ces types de vulnérabilités sont fréquemment utilisés par des acteurs malveillants pour lancer des cyberattaques et présentent des risques importants pour les entités gouvernementales. Le catalogue KEV a été établi par la Directive opérationnelle contraignante 22-01, qui exige que les agences de l'Exécutif civil fédéral (FCEB) traitent ces vulnérabilités exploitées connues. Cette directive vise à protéger les réseaux de la FCEB contre les cybermenaces actuelles en exigeant une remédiation rapide. Bien que la BOD 22-01 cible spécifiquement les agences fédérales, le CISA encourage vivement toutes les organisations à donner la priorité à la correction de ces vulnérabilités du catalogue KEV. Cette approche proactive est cruciale pour réduire la vulnérabilité d'une organisation aux cyberattaques. En traitant les vulnérabilités KEV comme une priorité dans leur gestion des vulnérabilités, les organisations peuvent améliorer leur posture de sécurité. Le CISA continuera de mettre à jour le catalogue KEV avec de nouvelles vulnérabilités qui répondent à ses critères établis.