Baza wiedzy · Cyberbezpieczeństwo

CISA KEV we wrześniu 2026: 43 luki do sprawdzenia

Opublikowano: Aktualizacja: Autor: Andrzej Krawczyk

Amerykańska agencja CISA dodała we wrześniu 2026 r. do katalogu Known Exploited Vulnerabilities (KEV) 43 podatności. Są wśród nich luki w produktach Check Point, Citrix, SonicWall, F5, Cisco, N-able i ConnectWise oraz w rdzeniu WordPressa. Do katalogu trafiają wyłącznie luki, które ktoś już wykorzystał w atakach. Dla działu IT to gotowa lista kontrolna, jeśli zestawi się ją z własnym rejestrem aktywów.

Co trafia do katalogu KEV?

Wpis wymaga trzech rzeczy: numeru CVE, dowodu aktywnego wykorzystania i jasnego zalecenia naprawczego, zwykle poprawki producenta. Katalog nie mówi natomiast, czy luka dotyczy Twojej organizacji. Krytyczna podatność w systemie, którego nie używasz, nie powinna wyprzedzić słabiej ocenionej luki w bramie VPN wystawionej do internetu.

Które wrześniowe wpisy są najpilniejsze?

Wybrane wpisy dodane do katalogu KEV we wrześniu 2026 r.
Data dodaniaProduktCVEDlaczego pilne
Data dodania8 wrześniaProduktN-able N-centralCVECVE-2026-86218Dlaczego pilnenarzędzie RMM z dostępem do wielu stacji
Data dodania11 wrześniaProduktConnectWise ScreenConnectCVECVE-2026-84869Dlaczego pilnezdalny pulpit używany przez dostawców i helpdesk
Data dodania22 wrześniaProduktCheck PointCVECVE-2026-85102Dlaczego pilnebrama VPN na styku sieci z internetem
Data dodania25 wrześniaProduktWordPress (rdzeń)CVECVE-2026-87902Dlaczego pilnepubliczna strona firmowa
Data dodania30 wrześniaProduktCisco Catalyst SD-WAN ManagerCVECVE-2026-76504Dlaczego pilnekonsola zarządzająca całą siecią

Najwięcej uwagi wymagają urządzenia brzegowe, bo stoją między siecią firmy a internetem: bramy dostępu zdalnego, zapory i koncentratory VPN, w tym urządzenia Check Point, Citrix NetScaler, SonicWall SMA1000 i F5 BIG-IP APM z wrześniowej listy. Zestaw zainstalowane wersje z komunikatami producentów i sprawdź, czy panele administracyjne nie są dostępne z internetu.

Drugą grupę tworzą systemy, które zarządzają innymi systemami. Według poradnika CIS luka CVE-2026-76504 w Cisco Catalyst SD-WAN Manager pozwala obejść uwierzytelnianie i dostać się do funkcji administracyjnych. Kto przejmie konsolę, ma w zasięgu całą sieć. Podobnie jest z narzędziami N-central i ScreenConnect: u dostawcy usług zarządzanych jedna instancja obsługuje często wielu klientów.

Co jeszcze znalazło się na liście?

Wrześniowe wpisy obejmują też Windows, jądro Linuksa, silnik V8 w przeglądarkach opartych na Chromium, SharePoint i narzędzia deweloperskie. Luka CVE-2026-87902 w WordPressie w określonych warunkach pozwala zdalnie wykonać kod. Na stronie firmowej sprawdź wersję rdzenia, działanie automatycznych aktualizacji oraz historię zmian w plikach i kontach.

Luki w repozytoriach JFrog Artifactory i GitLab dotyczą miejsc, w których leżą tokeny, pakiety i dane uwierzytelniające. Jeśli analiza wykaże, że ktoś miał do nich dostęp, po instalacji poprawki wymień sekrety. Sama poprawka ich nie unieważnia.

Czy sama poprawka wystarczy?

Przy luce wykorzystywanej w atakach trzeba założyć, że ktoś mógł z niej skorzystać przed aktualizacją. Obok poprawki przejrzyj logi, nietypowe sesje, nowe konta i zmiany konfiguracji, a materiał dowodowy zabezpiecz, zanim zostanie nadpisany. W pierwszej kolejności dotyczy to systemów dostępnych z internetu i narzędzi z szerokimi uprawnieniami.

Amerykańska dyrektywa BOD 26-04 z 10 czerwca 2026 r. wiąże wyłącznie federalne agencje cywilne USA. Polskich podmiotów nie obowiązuje, ale jej założenie da się przenieść do własnej procedury: o kolejności łatania decydują ekspozycja systemu i dowody wykorzystania luki.

Plan na najbliższy tydzień

  1. Połącz rejestr aktywów z wykazem urządzeń, wersji i usług zewnętrznych, łącznie z połączeniami do sieci OT.
  2. Oznacz systemy widoczne z internetu, bramy VPN, konsole zarządzania i narzędzia używane przez dostawców.
  3. Porównaj wersje z wpisami KEV i komunikatami producentów. Sama nazwa produktu nie przesądza o podatności.
  4. Wdróż poprawki, wyłącz zbędne interfejsy i ogranicz dostęp do paneli administracyjnych.
  5. Przejrzyj logi i wskaźniki kompromitacji. Jeśli znajdziesz ślad włamania, uruchom procedurę obsługi incydentu. W podmiocie objętym ustawą o KSC może to oznaczać wczesne ostrzeżenie w ciągu 24 godzin.
  6. W rejestrze podatności zapisz właściciela systemu, ocenę ryzyka, termin i dowód wdrożenia.

Ostatni punkt łączy zarządzanie podatnościami z SZBI. Kierownictwo dostaje wtedy informację o ryzyku i terminach, którą można sprawdzić podczas audytu bezpieczeństwa.

Źródła

Autor wpisu

Andrzej Krawczyk

Prezes zarządu, kierownik projektów, Inżynier Kontraktu i audytor wiodący

Koordynuje projekty IT oraz przedsięwzięcia z zakresu cyberbezpieczeństwa, SZBI i zgodności — od analizy potrzeb i wymagań do wdrożenia, odbioru i rozliczenia rezultatów.

Poznaj Entrast i sposób pracy

Wolisz omówić swoją sytuację z audytorem?

30 minut rozmowy: wstępnie ocenimy, czy i w jakiej kategorii podlegasz KSC 2.0, i podpowiemy kolejne kroki. Bez zobowiązań — odpowiadamy w 24 h robocze.