CISA, Aktif Olarak Sömürülen Dört Yeni Zafiyeti Kataloguna Ekledi

ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), aktif olarak sömürüldüğüne dair kanıtlar bulunan dört yeni zafiyeti Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna eklediğini duyurdu. Bu liste, siber saldırganların sistemlere sızmak için en sık kullandığı yöntemleri barındırdığı için kurumlar adına kritik bir referans noktası olma özelliği taşıyor.
Kataloga yeni eklenen zafiyetler arasında CVE-2021-27137 kodlu DD-WRT yığın tabanlı arabellek taşması açığı, CVE-2026-0770 kodlu Langflow zafiyeti ile WordPress çekirdeğini hedef alan CVE-2026-63030 ve CVE-2026-60137 kodlu SQL enjeksiyon açıkları yer alıyor. Özellikle WordPress üzerindeki bu açıklar, saldırganlara sistem üzerinde tam kontrol sağlama potansiyeli taşıdığı için yüksek risk kategorisinde değerlendiriliyor.
Federal kurumlar için yürürlükte olan BOD 26-04 direktifi, KEV kataloğunda listelenen bu tür zafiyetlerin hızlı bir şekilde yamalanmasını zorunlu kılıyor. CISA, söz konusu direktifin yalnızca federal kurumları bağladığını ancak özel sektördeki tüm organizasyonların da benzer bir risk odaklı yama stratejisi benimsemesi gerektiğini vurguluyor. Güvenlik ekiplerinin, sistemlerinde bir ihlal yaşanıp yaşanmadığını kontrol ederek ilgili yamaları vakit kaybetmeden uygulaması öneriliyor.


.jpg%3Fwidth%3D720%26amp%3Bquality%3D80%26amp%3Bdisable%3Dupscale&w=800&h=450&fit=cover&a=attention&output=webp&q=82)