CISA voegt drie actief misbruikte kwetsbaarheden toe aan KEV-catalogus
Het Amerikaanse cybersecurity-agentschap CISA (Cybersecurity and Infrastructure Security Agency) heeft drie nieuwe beveilgingslekken toegevoegd aan zijn bekende KEV-catalogus (Known Exploited Vulnerabilities). De toevoeging volgt op bewijs dat kwaadwillenden deze specifieke lekken daadwerkelijk actief misbruiken voor aanvallen op IT-systemen.
De KEV-catalogus dient als een dynamische lijst van bekende kwetsbaarheden die een ernstig risico vormen voor netwerken en digitale infrastructuren. De recent toegevoegde lekken betreffen:
CVE-2025-8088: Een kwetsbaarheid voor path traversal in de populaire archiveringssoftware RARLAB WinRAR.
CVE-2013-3893: Een verouderd beheerlek in Microsoft Internet Explorer.
CVE-2007-0671: Een oudere kwetsbaarheid voor het op afstand uitvoeren van willekeurige code in Microsoft Office Excel.
Volgens CISA vormen dit soort kwetsbaarheden veelgebruikte toegangswegen voor cybercriminelen. Opvallend is dat aanvallers naast recent ontdekte lekken, zoals de kwetsbaarheid in WinRAR, nog altijd actief gebruikmaken van oudere beveiligingsfouten in veelgebruikte Microsoft-software om netwerken binnen te dringen.
Verplichte actie voor Amerikaanse overheidsdiensten
De opname van de lekken in de catalogus heeft directe operationele consequenties voor Amerikaanse overheidsinstanties (Federal Civilian Executive Branch agencies). Op basis van Binding Operational Directive (BOD) 22-01 zijn deze instanties wettelijk verplicht om de vastgestelde kwetsbaarheden binnen een gestelde termijn volledig te verhelpen om overheidsnetwerken tegen actieve dreigingen te beschermen.
Hoewel de verplichtingen uit BOD 22-01 formeel alleen gelden voor Amerikaanse federale overheidsdiensten, dringt CISA er bij alle organisaties en bedrijven wereldwijd op aan om hetzelfde voorbeeld te volgen. Het agentschap adviseert IT- en beveiligingsbeheerders dringend om het dichten van de lekken uit de KEV-catalogus prioriteit te geven binnen hun reguliere kwetsbaarheids- en patchbeheer.