L'Agence américaine de cybersé... Note

L'Agence américaine de cybersécurité (CISA) ajoute une vulnérabilité connue et exploitée à son catalogue

La CISA a ajouté une nouvelle vulnérabilité à son catalogue des vulnérabilités connues et exploitées, sur la base de preuves d'exploitation active. Il s'agit de CVE-2025-31161, une vulnérabilité de contournement de l'authentification de CrushFTP. Ce type de vulnérabilité est un vecteur d'attaque fréquent pour les acteurs malveillants et représente un risque significatif pour les organismes fédéraux. Le catalogue des vulnérabilités connues et exploitées a été établi par la directive opérationnelle contraignante 22-01 afin d'identifier les failles de sécurité courantes (Common Vulnerabilities and Exposures - CVE) connues qui présentent un risque important pour les organismes fédéraux. La BOD 22-01 exige des agences du pouvoir exécutif fédéral civil de remédier aux vulnérabilités identifiées avant la date limite afin de protéger leurs réseaux contre les menaces actives. Cette directive ne s'applique qu'aux agences du pouvoir exécutif fédéral civil (FCEB), mais la CISA exhorte toutes les organisations à prioriser la remédiation rapide des vulnérabilités du catalogue. La CISA continuera d'ajouter au catalogue les vulnérabilités répondant aux critères spécifiés. Le catalogue des vulnérabilités connues et exploitées est une liste dynamique des failles de sécurité connues qui présentent un risque significatif pour les organismes fédéraux. L'objectif de la CISA est de réduire le risque de cyberattaques en priorisant la remédiation de ces vulnérabilités. En remédiant à ces vulnérabilités, les organisations peuvent se protéger contre les menaces actives et réduire leur exposition aux cyberattaques.