Hvad CISA tilføjede til KEV-kataloget den 2. september

Den amerikanske cybersikkerhedsmyndighed CISA tilføjede den 2. september 2026 syv aktivt udnyttede sårbarheder til sit Known Exploited Vulnerabilities-katalog.

CISA's advarsel navngav direkte de berørte produkter: SonicWall SMA1000, Sangoma Switchvox, Starlette, Kestra OSS, BerriAI LiteLLM og JFrog Artifactory. Hver post betyder, at CISA har bekræftet reel udnyttelse, ikke en teoretisk risiko som kun forskere har påpeget.

Hvorfor SonicWall-sårbarhederne fortjener din opmærksomhed først

To af de syv sårbarheder rammer SonicWall SMA1000, et VPN-apparat til fjernadgang, som ligger i netværkskanten hos mange organisationer.

CVE-2026-83548 er en server-side request forgery-fejl (SSRF), og CVE-2026-83549 er en kommandoinjektion i styresystemet; begge lader en angriber, der når apparatets administrationsgrænseflade, handle mod de interne systemer bagved. SMA1000 er udbredt hos små og mellemstore europæiske virksomheder som indgang for medarbejdere på fjernarbejde, ofte drevet af slanke it-teams uden et eget security operations center, der overvåger det døgnet rundt.

Den fulde liste: syv CVE'er, syv produkter

CISA's advarsel navngav syv forskellige sårbarheder på tværs af syv forskellige produkter, og tabellen nedenfor lister hver enkelt med dens sårbarhedstype.

CVEProduktSårbarhedstype
CVE-2026-83548SonicWall SMA1000SSRF (server-side request forgery)
CVE-2026-83549SonicWall SMA1000OS-kommandoinjektion
CVE-2026-9586Sangoma SwitchvoxSQL-injektion
CVE-2026-48710StarletteRequest smuggling (anmodningssmugling)
CVE-2026-49869Kestra OSSKommandoinjektion
CVE-2026-59822BerriAI LiteLLMOmgåelse af autentificering
CVE-2026-82329JFrog ArtifactoryOmgåelse af autentificering

Alle syv deler en egenskab, der betyder mere end deres individuelle alvorlighedsscore: CISA angiver, at hver er observeret under aktiv udnyttelse, ikke blot påvist udnyttelig i et laboratorium.

Ingen juridisk frist for EU-virksomheder - det er netop pointen

CISA's bindende direktiv BOD 26-04 fastsætter en udbedringsfrist, der kun gælder for civile amerikanske føderale myndigheder, ikke for europæiske virksomheder.

En EU-virksomhed med SonicWall SMA1000 har heller ikke en NIS2-udløser knyttet specifikt til denne KEV-tilføjelse, så ingen lov tvinger en patch-cyklus igennem. Netop det hul gør KEV-kataloget værd at læse alligevel: betegnelsen er et bekræftet udnyttelsessignal, som sikkerhedsteams verden over følger, uanset hvilken jurisdiktion en frist knytter sig til, og angribere tjekker ikke, hvilken regulering der gælder, før de scanner efter et eksponeret apparat.

Hvad der reelt skal ske mandag morgen

Et it-team, der kører SonicWall SMA1000 til fjernadgang, bør tjekke det apparat op mod CISA's advarsel før noget andet denne uge.

Tre trin i rækkefølge: bekræft om SMA1000 er i brug nogen steder i miljøet, herunder instanser et fjernteam har sat op uden central it's vidende; installer straks SonicWalls patch til begge CVE'er, eller tag administrationsgrænsefladen af det offentlige internet, hvis en patch ikke kan installeres i dag; og gennemgå apparatets adgangslogs for tegn på, at de to sårbarheder allerede blev brugt før patchen. At der ikke er nogen juridisk pligt til at patche, er irrelevant for, om apparatet bliver kompromitteret.

LiteLLM: sårbarheden der rækker ud over VPN-apparater

CVE-2026-59822 rammer BerriAI's LiteLLM, en fejl med omgåelse af autentificering i software, der fungerer som en selvhostet gateway foran store sprogmodeller.

LiteLLM er en stadig mere almindelig del af europæisk virksomheds-AI-infrastruktur, brugt til at route, logge og styre adgang til LLM-kald på tværs af en virksomheds egne applikationer. Et team, der driver en selvhostet LLM-gateway, bør tjekke, om LiteLLM er en del af den stak, og patche den med samme hastighed som SonicWall-sårbarhederne, for en omgåelse af autentificering på en gateway foran intern AI-værktøj er præcis den type adgang, angribere nu leder efter.

Servola Journal

Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger det, og de mennesker, det sker for. Servola Journal findes, så det vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.

Hvis det gav dig noget i dag, så sig til os, at vi skal blive ved. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.