На 14 юли CISA добави четири CVE-та в каталога на активно експлоатираните уязвимости - SharePoint, два бъга в SonicWall SMA1000, и AD FS. Три различни повърхности. Потвърдена експлоатация във всяка. Два от сроковете падат на 17 юли.
- CISA потвърждава активна експлоатация на четири CVE-та наведнъж - SharePoint, SonicWall SMA1000 (два бъга) и AD FS.
- SonicWall SMA1000 носи CVSS 10.0 - неавтентикиран SSRF, който се верижи с втори бъг до пълен RCE.
- Три от четирите срока за федералните агенции в САЩ падат на 17 юли; AD FS чака до 28 юли.
CISA не добавя уязвимости в KEV каталога заради теория. Добавя ги, когато вижда доказана експлоатация в реалния свят. На 14 юли влязоха четири нови CVE наведнъж, от три различни вендора, по три различни повърхности - колаборация, периметър и идентичност. Не е рутинен петъчен списък.
Кое е рискът тук - не отделният бъг, а комбинацията. SonicWall SMA1000 седи на периметъра, точно там, където никой не иска неавтентикиран достъп. Оценка 10.0 значи таван. По-нагоре няма. Вторият бъг в него не стои сам - превръща първия от сериозен проблем в отворена врата за пълен контрол. Добави SharePoint, добави AD FS, и имаш периметър, идентичност и колаборация пробити наведнъж. Управляваш ли инфраструктура, тук има съвсем конкретна работа за уикенда.
Имаш ли SonicWall SMA1000, SharePoint Server на публичен адрес, или AD FS в идентичността си - пачовете чакат до 17-и, най-много до 28-и. Не чакай прозорец за поддръжка. CISA слага нещо в KEV само след потвърдена експлоатация, никога по теория.