Sommario
Introduzione: La CISA ha recentemente aggiunto tre nuove vulnerabilità al suo Catalogo delle Vulnerabilità Note Sfruttate, basandosi su prove di sfruttamento attivo. Queste vulnerabilità rappresentano frequenti vettori di attacco per attori cyber malintenzionati e pongono rischi significativi per l’impresa federale.
Le vulnerabilità aggiunte sono le seguenti:
- CVE-2023-41991: vulnerabilità di Apple in diversi prodotti legata alla non corretta validazione dei certificati.
- CVE-2023-41992: vulnerabilità di Apple in diversi prodotti relativa all’escalation di privilegi del kernel.
- CVE-2023-41993: vulnerabilità di Apple in diversi prodotti legata all’esecuzione di codice WebKit.
Direttiva Operativa Vincolante (BOD) 22-01
La BOD 22-01 ha istituito il Catalogo delle Vulnerabilità Note Sfruttate come un elenco vivente di vulnerabilità note (CVE) che comportano un rischio significativo per l’impresa federale. Questa direttiva richiede che le agenzie Federal Civilian Executive Branch (FCEB) risolvano le vulnerabilità identificate entro la data prevista per proteggere le reti FCEB contro minacce attive.
Raccomandazioni della CISA
Sebbene la BOD 22-01 si applichi solo alle agenzie FCEB, la CISA esorta fortemente tutte le organizzazioni a ridurre la loro esposizione agli attacchi informatici, dando la priorità alla tempestiva risoluzione delle vulnerabilità del Catalogo come parte delle loro pratiche di gestione delle vulnerabilità. La CISA continuerà ad aggiungere vulnerabilità al catalogo che soddisfano i criteri specificati.