Co CISA dodała do katalogu KEV 2 września

Amerykańska agencja ds. cyberbezpieczeństwa CISA dodała 2 września 2026 roku siedem aktywnie wykorzystywanych luk do swojego katalogu Known Exploited Vulnerabilities.

Komunikat CISA wprost wymienił dotknięte produkty: SonicWall SMA1000, Sangoma Switchvox, Starlette, Kestra OSS, BerriAI LiteLLM i JFrog Artifactory. Każdy wpis oznacza, że CISA potwierdziła rzeczywiste wykorzystanie luki, a nie teoretyczne ryzyko zgłoszone jedynie przez badaczy.

Dlaczego luki SonicWall zasługują na uwagę w pierwszej kolejności

Dwie z siedmiu luk dotyczą SonicWall SMA1000, urządzenia VPN do dostępu zdalnego, które znajduje się na brzegu sieci wielu organizacji.

CVE-2026-83548 to luka typu fałszowanie żądań po stronie serwera (SSRF), a CVE-2026-83549 to wstrzykiwanie poleceń systemu operacyjnego; obie pozwalają napastnikowi, który dotrze do interfejsu zarządzania urządzeniem, działać przeciwko systemom wewnętrznym znajdującym się za nim. SMA1000 jest szeroko rozpowszechniony wśród małych i średnich europejskich firm jako brama dla pracowników pracujących zdalnie, często obsługiwana przez szczupłe zespoły IT bez własnego centrum operacji bezpieczeństwa, które czuwałoby nad nim całą dobę.

Pełna lista: siedem CVE, siedem produktów

Komunikat CISA wymienił siedem odrębnych luk w siedmiu różnych produktach, a poniższa tabela wylicza każdą z nich wraz z jej typem.

CVEProduktTyp podatności
CVE-2026-83548SonicWall SMA1000SSRF (fałszowanie żądań po stronie serwera)
CVE-2026-83549SonicWall SMA1000Wstrzykiwanie poleceń systemu operacyjnego
CVE-2026-9586Sangoma SwitchvoxWstrzykiwanie SQL
CVE-2026-48710StarlettePrzemyt żądań (request smuggling)
CVE-2026-49869Kestra OSSWstrzykiwanie poleceń
CVE-2026-59822BerriAI LiteLLMObejście uwierzytelniania
CVE-2026-82329JFrog ArtifactoryObejście uwierzytelniania

Wszystkie siedem ma jedną wspólną cechę ważniejszą niż ich indywidualny wynik dotkliwości: CISA stwierdza, że każda z nich została zaobserwowana pod aktywnym wykorzystaniem, a nie jedynie wykazana jako możliwa do wykorzystania w laboratorium.

Brak prawnego terminu dla firm z UE - i właśnie o to chodzi

Wiążąca dyrektywa CISA BOD 26-04 wyznacza termin usunięcia luk, który dotyczy wyłącznie cywilnych agencji federalnych USA, a nie firm europejskich.

Firma z UE korzystająca z SonicWall SMA1000 nie ma też wyzwalacza NIS2 powiązanego konkretnie z tym dodaniem do katalogu KEV, więc żadne prawo nie wymusza cyklu łatania. To właśnie ta luka sprawia, że katalog KEV mimo to warto czytać: oznaczenie to potwierdzony sygnał wykorzystania, który zespoły bezpieczeństwa na całym świecie śledzą niezależnie od tego, do jakiej jurysdykcji przypisany jest termin, a napastnicy nie sprawdzają, jakie przepisy obowiązują, zanim zaczną skanować w poszukiwaniu eksponowanego urządzenia.

Co naprawdę zrobić w poniedziałek rano

Zespół IT korzystający z SonicWall SMA1000 do dostępu zdalnego powinien w tym tygodniu przed wszystkim innym sprawdzić to urządzenie w świetle komunikatu CISA.

Trzy kroki po kolei: potwierdzić, czy SMA1000 jest gdziekolwiek używany w środowisku, w tym instancje, które zdalny zespół uruchomił bez wiedzy centralnego IT; natychmiast zainstalować łatkę SonicWall dla obu CVE albo odłączyć interfejs zarządzania od publicznego internetu, jeśli łatki nie da się zastosować dzisiaj; oraz przejrzeć dzienniki dostępu urządzenia pod kątem oznak, że obie luki zostały wykorzystane jeszcze przed łatką. To, że nie ma prawnego obowiązku łatania, nie ma znaczenia dla tego, czy urządzenie zostanie przełamane.

LiteLLM: luka, która wykracza poza urządzenia VPN

CVE-2026-59822 dotyczy LiteLLM firmy BerriAI, luki obejścia uwierzytelniania w oprogramowaniu, które pełni funkcję samodzielnie hostowanej bramy przed dużymi modelami językowymi.

LiteLLM to coraz powszechniejszy element europejskiej infrastruktury AI w firmach, używany do routingu, rejestrowania i kontroli dostępu do wywołań LLM w ramach własnych aplikacji firmy. Zespół obsługujący samodzielnie hostowaną bramę LLM powinien sprawdzić, czy LiteLLM jest częścią tego stosu, i załatać go z taką samą pilnością jak luki SonicWall, ponieważ obejście uwierzytelniania na bramie stojącej przed wewnętrznymi narzędziami AI to dokładnie ten rodzaj dostępu, którego napastnicy teraz szukają.

Servola Journal

Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.

Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo stać na zapłacenie za to.

Jeśli to dało ci dziś coś, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie, albo napisz pozytywny komentarz. Czytamy każdy jeden, i to oni sprawiają, że działamy dalej.