В понедельник CISA обновила каталог KEV, добавив четыре уязвимости, большинство из которых существуют уже несколько лет. Эти уязвимости могут привести к повышению привилегий и удаленному выполнению команд. Федеральные агентства должны устранить эти уязвимости до 21 октября 2024 года.
Самая старая уязвимость, CVE-2019-0344, затрагивает SAP Commerce Cloud и имеет критический балл CVSS 9.8. Она позволяет удаленному злоумышленнику выполнять произвольный код с правами пользователя "Hybris". Уязвимость вызвана небезопасной десериализацией в расширении "virtualjdbc".
Другая критическая уязвимость, CVE-2020-15415, затрагивает маршрутизаторы DrayTek Vigor3900, Vigor2960 и Vigor300B до версии прошивки 1.5.1. Она позволяет удаленно выполнять команды через специальные символы в именах файлов.
Новейшая уязвимость, CVE-2023-25280, также имеет критический балл 9.8 и затрагивает маршрутизатор D-Link DIR-820L. Она позволяет злоумышленнику повысить привилегии до уровня root, отправляя специально подготовленный запрос. Пользователям рекомендуется прекратить использование этого устройства.
Последняя уязвимость, CVE-2021-4043, имеет средний уровень серьезности и может привести к отказу в обслуживании. Она затрагивает версии GPAC до 1.1.0 и была замечена в эксплуатации.