🛡 VULNERABILIDADES 🛡

CISA añade dos vulnerabilidades explotadas conocidas a su catálogo

🛡CyberObservatorio
Idioma

CISA añade dos vulnerabilidades explotadas conocidas a su catálogo

Fuente: CISA Alerts

La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) ha incorporado recientemente dos nuevas vulnerabilidades a su Catálogo de Vulnerabilidades Conocidas y Explotadas (KEV, por sus siglas en inglés), basándose en pruebas de explotación activa de estas fallas. Este tipo de vulnerabilidades se ha convertido en un vector de ataque frecuente para actores maliciosos en el ciberespacio, lo que representa riesgos significativos para la infraestructura federal y, por extensión, para la seguridad cibernética de diversas organizaciones.

La Directiva Operativa Vinculante (BOD) 26-04, que establece requisitos de gestión de vulnerabilidades para las agencias del Poder Ejecutivo Civil Federal (FCEB), subraya la necesidad urgente de abordar estas debilidades. Esta directiva enfatiza la importancia del Catálogo KEV y obliga a las agencias federales a priorizar la remediación rápida de vulnerabilidades clasificadas como de alto riesgo. En particular, se centran en aquellas vulnerabilidades identificadas por los Identificadores Comunes de Vulnerabilidades y Exposiciones (CVE) que se encuentran en el Catálogo KEV de CISA, y que afectan activos expuestos públicamente, permitiendo el control total del activo tras la explotación. También se establece que las acciones correctivas para vulnerabilidades de menor riesgo pueden posponerse, lo que permite a las agencias concentrar sus recursos en los problemas más críticos. Adicionalmente, la BOD 26-04 establece expectativas básicas sobre el momento en que las agencias deben verificar si los actores de amenazas comprometieron el sistema antes de aplicar un parche.

Aunque la BOD 26-04 se aplica exclusivamente a las agencias FCEB, CISA está fomentando que todas las organizaciones adopten una gestión de vulnerabilidades basada en el riesgo y prioricen la remediación de las vulnerabilidades incluidas en el Catálogo KEV. La agencia continuará añadiendo vulnerabilidades a este catálogo que cumplan con los criterios especificados, ampliando así el alcance de su vigilancia y respuesta ante amenazas cibernéticas.

Si se tiene conocimiento de una vulnerabilidad explotada que no está actualmente listada en el Catálogo KEV, CISA invita a los interesados a presentar dicha información a través del Formulario de Nominación KEV. Para que se considere una posible adición al catálogo, la vulnerabilidad debe tener un ID de CVE, evidencia de explotación y directrices claras para su mitigación.

La inclusión de estas vulnerabilidades en el Catálogo KEV destaca la importancia de la colaboración entre las agencias gubernamentales y el sector privado en la lucha contra las ciberamenazas. La capacidad de respuesta ante incidentes y la gestión proactiva de vulnerabilidades son esenciales no solo para proteger activos críticos, sino también para salvaguardar la confianza del público en las infraestructuras digitales. En un mundo cada vez más interconectado, la ciberseguridad se convierte en una responsabilidad compartida que exige la atención y acción de todos los actores involucrados.

CISA Adds Two Known Exploited Vulnerabilities to Catalog

Source: CISA Alerts

CISA has added two new vulnerabilities to itsKnown Exploited Vulnerabilities (KEV) Catalog, based on evidence of active exploitation. These types of vulnerabilities are a frequent attack vector for malicious cyber actors and pose significant risks to the federal enterprise. Binding Operational Directive (BOD) 26-04: Prioritizing Security Updates Based on Riskestablishes vulnerability management requirements for Federal Civilian Executive Branch (FCEB) agencies. BOD 26-04 reinforces the importance of the KEV Catalog and requires federal agencies to prioritize rapid remediation of high-risk vulnerabilities, specifically those identified by Common Vulnerabilities and Exposures (CVEs) listed in CISA’s KEV Catalog on publicly exposed assets that grant total control of the asset post-exploitation, while deferring action for lower-risk vulnerabilities. BOD 26-04 further establishes basic expectations for when agencies must check whether threat actors compromised the system before the patch was applied. While BOD 26-04 applies only to FCEB agencies, CISA encourages all organizations to adopt risk-based vulnerability management and prioritize remediation ofKEV Catalog vulnerabilities. CISA will continue to add vulnerabilities to the catalog that meet thespecified criteria. Aware of an exploited vulnerability not currently listed in the KEV Catalog? Submit it for potential addition through CISA’sKEV Nomination Form. Potential KEV additions must have a CVE ID, evidence of exploitation, and clear mitigation guidance.

CISA añade dos vulnerabilidades explotadas conocidas a su catálogo | Ciberseguridad - NarcoObservatorio