Vad CISA lade till i KEV-katalogen den 2 september

Den amerikanska cybersäkerhetsmyndigheten CISA lade den 2 september 2026 till sju aktivt utnyttjade sårbarheter i sin Known Exploited Vulnerabilities-katalog.

CISA:s varning namngav de drabbade produkterna direkt: SonicWall SMA1000, Sangoma Switchvox, Starlette, Kestra OSS, BerriAI LiteLLM och JFrog Artifactory. Varje post betyder att CISA har bekräftat verkligt utnyttjande, inte en teoretisk risk som bara forskare har flaggat för.

Varför SonicWall-sårbarheterna förtjänar din uppmärksamhet först

Två av de sju sårbarheterna drabbar SonicWall SMA1000, en VPN-enhet för fjärråtkomst som ligger vid nätverkskanten hos många organisationer.

CVE-2026-83548 är en server-side request forgery-brist (SSRF), och CVE-2026-83549 är en kommandoinjektion i operativsystemet; båda låter en angripare som når enhetens administrationsgränssnitt agera mot de interna system som ligger bakom. SMA1000 är utbrett bland små och medelstora europeiska företag som ingång för personal på distans, ofta skött av slimmade it-team utan ett eget säkerhetsoperationscenter som bevakar det dygnet runt.

Hela listan: sju CVE:er, sju produkter

CISA:s varning namngav sju separata sårbarheter i sju olika produkter, och tabellen nedan listar var och en med sin sårbarhetstyp.

CVEProduktTyp av sårbarhet
CVE-2026-83548SonicWall SMA1000SSRF (server-side request forgery)
CVE-2026-83549SonicWall SMA1000OS-kommandoinjektion
CVE-2026-9586Sangoma SwitchvoxSQL-injektion
CVE-2026-48710StarletteRequest smuggling (förfrågningssmuggling)
CVE-2026-49869Kestra OSSKommandoinjektion
CVE-2026-59822BerriAI LiteLLMKringgående av autentisering
CVE-2026-82329JFrog ArtifactoryKringgående av autentisering

Alla sju delar en egenskap som väger tyngre än deras individuella allvarlighetspoäng: CISA anger att var och en har observerats under aktivt utnyttjande, inte bara visats vara utnyttjningsbar i ett labb.

Ingen laglig frist för EU-företag - det är precis poängen

CISA:s bindande direktiv BOD 26-04 sätter en åtgärdsfrist som bara gäller civila amerikanska federala myndigheter, inte europeiska företag.

Ett EU-företag med SonicWall SMA1000 har inte heller någon NIS2-utlösare kopplad specifikt till detta KEV-tillägg, så ingen lag tvingar fram en patchcykel. Precis det glappet gör KEV-katalogen läsvärd ändå: beteckningen är en bekräftad utnyttjandesignal som säkerhetsteam över hela världen följer, oavsett vilken jurisdiktion en frist är kopplad till, och angripare kontrollerar inte vilken reglering som gäller innan de skannar efter en exponerad enhet.

Vad som faktiskt bör göras på måndagsmorgonen

Ett it-team som kör SonicWall SMA1000 för fjärråtkomst bör kontrollera den enheten mot CISA:s varning före allt annat den här veckan.

Tre steg i ordning: bekräfta om SMA1000 används någonstans i miljön, inklusive instanser som ett distansteam satt upp utan den centrala it-avdelningens vetskap; installera SonicWalls patch för båda CVE:erna omedelbart, eller ta bort administrationsgränssnittet från det öppna internet om en patch inte kan installeras idag; och granska enhetens åtkomstloggar efter tecken på att de två sårbarheterna redan använts före patchen. Att det inte finns någon laglig skyldighet att patcha saknar betydelse för om enheten blir komprometterad.

LiteLLM: sårbarheten som sträcker sig bortom VPN-enheter

CVE-2026-59822 drabbar BerriAI:s LiteLLM, en brist med kringgående av autentisering i mjukvara som fungerar som en självhostad gateway framför stora språkmodeller.

LiteLLM är en allt vanligare del av europeisk företags-AI-infrastruktur, använd för att routa, logga och styra åtkomst till LLM-anrop över ett företags egna applikationer. Ett team som driver en självhostad LLM-gateway bör kontrollera om LiteLLM ingår i den stacken och patcha den med samma brådska som SonicWall-sårbarheterna, för ett kringgående av autentisering på en gateway framför intern AI-tooling är precis den typ av åtkomst angripare nu letar efter.

Servola Journal

Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.

Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.

Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.