🛡 VULNERABILIDADES 🛡

CISA añade tres vulnerabilidades explotadas conocidas a su catálogo

🛡CyberObservatorio
Idioma

CISA añade tres vulnerabilidades explotadas conocidas a su catálogo

Fuente: CISA Alerts

La Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA) ha incluido recientemente tres nuevas vulnerabilidades en su Catálogo de Vulnerabilidades Conocidas Explotadas (KEV, por sus siglas en inglés), basándose en pruebas de que están siendo activamente explotadas. Este catálogo es una herramienta fundamental para la gestión de seguridad cibernética, dado que las vulnerabilidades que se encuentran en él son un vector de ataque común para actores maliciosos y representan un riesgo significativo para las agencias federales y otras organizaciones.

La Directiva Operativa Vinculante (BOD, por sus siglas en inglés) 26-04 establece requisitos para la gestión de vulnerabilidades en las agencias del Poder Ejecutivo Civil Federal (FCEB, por sus siglas en inglés). Esta directiva subraya la importancia del Catálogo KEV y exige a las agencias federales que prioricen la rápida remediación de las vulnerabilidades de alto riesgo. Estas son aquellas identificadas por los Identificadores Comunes de Vulnerabilidades y Exposiciones (CVE, por su siglas en inglés) que figuran en el Catálogo KEV de CISA, y que se encuentran en activos expuestos públicamente, permitiendo un control total del activo tras su explotación. A su vez, la BOD 26-04 establece que las acciones para mitigar vulnerabilidades de menor riesgo pueden ser aplazadas, pero requiere que las agencias realicen comprobaciones sobre posibles compromisos en el sistema antes de aplicar un parche.

Aunque la BOD 26-04 se aplica exclusivamente a las agencias FCEB, CISA alienta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades que figuran en el Catálogo KEV. Esta iniciativa es parte de un esfuerzo continuo de CISA por mantener actualizadas las vulnerabilidades en el catálogo, que se ampliará conforme se identifiquen nuevas amenazas que cumplan con los criterios establecidos.

Si se tiene conocimiento de una vulnerabilidad explotada que no está actualmente listada en el Catálogo KEV, CISA invita a los interesados a presentarla para su posible inclusión a través del Formulario de Nominación KEV. Las adiciones potenciales al catálogo deben contar con un ID de CVE, evidencia de explotación y directrices claras para mitigar el riesgo asociado.

Este enfoque proactivo en la gestión de vulnerabilidades no solo protege a las agencias gubernamentales, sino que también tiene un impacto en el panorama general de la ciberseguridad, ayudando a elevar los estándares de seguridad en todas las organizaciones que se enfrentan a la creciente amenaza de ataques cibernéticos. La inclusión de vulnerabilidades en el Catálogo KEV puede ser vista como un llamado de atención para que las organizaciones evalúen sus propios sistemas de seguridad y adopten medidas proactivas para salvaguardar sus activos.

CISA Adds Three Known Exploited Vulnerabilities to Catalog

Source: CISA Alerts

CISA has added three new vulnerabilities to itsKnown Exploited Vulnerabilities (KEV) Catalog, based on evidence of active exploitation. These types of vulnerabilities are a frequent attack vector for malicious cyber actors and pose significant risks to the federal enterprise. Binding Operational Directive (BOD) 26-04: Prioritizing Security Updates Based on Riskestablishes vulnerability management requirements for Federal Civilian Executive Branch (FCEB) agencies. BOD 26-04 reinforces the importance of the KEV Catalog and requires federal agencies to prioritize rapid remediation of high-risk vulnerabilities, specifically those identified by Common Vulnerabilities and Exposures (CVEs) listed in CISA’s KEV Catalog on publicly exposed assets that grant total control of the asset post-exploitation, while deferring action for lower-risk vulnerabilities. BOD 26-04 further establishes basic expectations for when agencies must check whether threat actors compromised the system before the patch was applied. While BOD 26-04 applies only to FCEB agencies, CISA encourages all organizations to adopt risk-based vulnerability management and prioritize remediation ofKEV Catalog vulnerabilities. CISA will continue to add vulnerabilities to the catalog that meet thespecified criteria. Aware of an exploited vulnerability not currently listed in the KEV Catalog? Submit it for potential addition through CISA’sKEV Nomination Form. Potential KEV additions must have a CVE ID, evidence of exploitation, and clear mitigation guidance.

CISA añade tres vulnerabilidades explotadas conocidas a su catálogo | Ciberseguridad - NarcoObservatorio