Sicurezza · 13 settembre 2026

CISA aggiorna il catalogo KEV con cinque vulnerabilità attivamente sfruttate

a bunch of yellow and green wires and wires
Ronald Crow / Unsplash

L'agenzia statunitense per la sicurezza informatica e delle infrastrutture ha inserito cinque difetti di sicurezza nel suo catalogo delle vulnerabilità note sfruttate. I problemi riguardano i prodotti JFrog Artifactory, ConnectWise ScreenConnect e MikroTik RouterOS. La decisione segue le segnalazioni di un utilizzo attivo di queste falle da parte di attori malevoli in ambienti reali.

Per quanto riguarda JFrog Artifactory, gli attaccanti hanno combinato due difetti con un'altra vulnerabilità per ottenere il controllo amministrativo dei server auto-ospitati. Questa attività è stata osservata tra il 15 agosto e l'8 settembre 2026. Le azioni post-sfruttamento includono la creazione di account amministrativi persistenti, l'implementazione di plugin malevoli per l'esecuzione di codice e l'installazione di backdoor per mantenere l'accesso. L'agenzia Wiz ha descritto la catena di attacchi come un metodo per eludere l'autenticazione e scalare i privilegi.

La vulnerabilità di ConnectWise ScreenConnect è stata collegata a tre incidenti distinti documentati da Huntress. In questi casi, gli attori minaccia hanno abusato del software per distribuire un payload malevolo ai sistemi appena connessi. Il difetto consente il trasferimento e l'esecuzione di file attraverso una sessione remota attiva senza autorizzazione o conferma dell'host in determinate circostanze. Il problema non impatta i server ScreenConnect, ma i client. Huntress ha esortato le organizzazioni ad aggiornare al livello 26.6.5.

Le vulnerabilità di MikroTik RouterOS sono state aggiunte dopo un rapporto di CERT Polska. L'agenzia ha osservato attori sconosciuti sfruttare due difetti per prendere il controllo dei dispositivi senza autenticazione. Questa catena di sfruttamento è stata denominata MikroTrick. Le agenzie federali civili sono tenute a correggere i difetti di RouterOS entro il 13 settembre 2026, quello di ScreenConnect entro il 14 settembre e quelli di Artifactory entro il 25 settembre 2026.