🛡 VULNERABILIDADES 🛡

CISA añade una vulnerabilidad explotada conocida a su catálogo.

🛡CyberObservatorio
Idioma

CISA añade una vulnerabilidad explotada conocida a su catálogo.

Fuente: CISA Alerts

**Nuevas Amenazas en el Catálogo de Vulnerabilidades Explotadas de CISA: Una Advertencia para el Sector Público y Privado**

En un contexto donde las ciberamenazas evolucionan constantemente, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha añadido recientemente una nueva vulnerabilidad a su Catálogo de Vulnerabilidades Explotadas (KEV, por sus siglas en inglés), basado en pruebas de explotación activa. Este tipo de vulnerabilidad se ha convertido en un vector de ataque común para actores maliciosos, lo que representa riesgos significativos no solo para las agencias federales, sino también para cualquier entidad que gestione activos tecnológicos en la actualidad.

El Catálogo KEV es una herramienta crítica que ayuda a las agencias del Gobierno Federal, específicamente las pertenecientes a la Rama Ejecutiva Civil Federal (FCEB), a identificar y priorizar la corrección de vulnerabilidades que podrían ser explotadas de forma activa por cibercriminales. La Directiva Operativa Vinculante (BOD, por sus siglas en inglés) 26-04 establece requisitos claros de gestión de vulnerabilidades, enfatizando la necesidad de abordar de manera urgente aquellas catalogadas como de alto riesgo. Entre estas, se encuentran las vulnerabilidades identificadas por el sistema de Nombres Comunes de Vulnerabilidades y Exposiciones (CVE), que permiten un control total del activo tras la explotación.

La BOD 26-04 no solo exige que las agencias federales prioricen la remediación rápida de tales vulnerabilidades, sino que también establece expectativas básicas sobre cuándo deben evaluar si los actores de amenaza han comprometido el sistema antes de aplicar un parche. Este enfoque proactivo es fundamental para mitigar el riesgo de explotación y proteger tanto la infraestructura gubernamental como la información sensible que se maneja.

Aunque la BOD 26-04 está diseñada exclusivamente para las agencias FCEB, CISA hace un llamado a todas las organizaciones, independientemente de su sector, para que adopten una gestión de vulnerabilidades basada en el riesgo y prioricen la remediación de las vulnerabilidades del Catálogo KEV. Esta recomendación es vital, ya que los ciberataques no discriminan y cualquier organización puede convertirse en un objetivo.

CISA tiene la intención de seguir ampliando este catálogo, añadiendo nuevas vulnerabilidades que cumplan con los criterios establecidos. Por ello, si hay conocimiento de una vulnerabilidad explotada que no se encuentra actualmente en el Catálogo KEV, CISA invita a las entidades a presentarla a través de su Formulario de Nominación KEV. Las adiciones potenciales deben contar con una identificación CVE, evidencia de explotación y directrices claras de mitigación.

La evolución de las ciberamenazas, junto con la creciente dependencia de la tecnología en todos los sectores, hace que la gestión proactiva y efectiva de vulnerabilidades sea esencial. La exposición a ataques cibernéticos no solo pone en riesgo la integridad de los sistemas, sino que también puede comprometer la confianza pública y la estabilidad económica. Por lo tanto, la colaboración entre el sector público y privado para compartir información sobre vulnerabilidades y amenazas se torna más crítica que nunca.

CISA Adds One Known Exploited Vulnerability to Catalog

Source: CISA Alerts

CISA has added one new vulnerability to itsKnown Exploited Vulnerabilities (KEV) Catalog, based on evidence of active exploitation. This type of vulnerability is a frequent attack vector for malicious cyber actors and poses significant risks to the federal enterprise. Binding Operational Directive (BOD) 26-04: Prioritizing Security Updates Based on Riskestablishes vulnerability management requirements for Federal Civilian Executive Branch (FCEB) agencies. BOD 26-04 reinforces the importance of the KEV Catalog and requires federal agencies to prioritize rapid remediation of high-risk vulnerabilities, specifically those identified by Common Vulnerabilities and Exposures (CVEs) listed in CISA’s KEV Catalog on publicly exposed assets that grant total control of the asset post-exploitation, while deferring action for lower-risk vulnerabilities. BOD 26-04 further establishes basic expectations for when agencies must check whether threat actors compromised the system before the patch was applied. While BOD 26-04 applies only to FCEB agencies, CISA encourages all organizations to adopt risk-based vulnerability management and prioritize remediation ofKEV Catalog vulnerabilities. CISA will continue to add vulnerabilities to the catalog that meet thespecified criteria. Aware of an exploited vulnerability not currently listed in the KEV Catalog? Submit it for potential addition through CISA’sKEV Nomination Form. Potential KEV additions must have a CVE ID, evidence of exploitation, and clear mitigation guidance.

CISA añade una vulnerabilidad explotada conocida a su catálogo. | Ciberseguridad - NarcoObservatorio