Amerykańska agencja CISA dodała we wrześniu 2026 r. do katalogu Known Exploited Vulnerabilities (KEV) 43 podatności. Są wśród nich luki w produktach Check Point, Citrix, SonicWall, F5, Cisco, N-able i ConnectWise oraz w rdzeniu WordPressa. Do katalogu trafiają wyłącznie luki, które ktoś już wykorzystał w atakach. Dla działu IT to gotowa lista kontrolna, jeśli zestawi się ją z własnym rejestrem aktywów.
Co trafia do katalogu KEV?
Wpis wymaga trzech rzeczy: numeru CVE, dowodu aktywnego wykorzystania i jasnego zalecenia naprawczego, zwykle poprawki producenta. Katalog nie mówi natomiast, czy luka dotyczy Twojej organizacji. Krytyczna podatność w systemie, którego nie używasz, nie powinna wyprzedzić słabiej ocenionej luki w bramie VPN wystawionej do internetu.
Które wrześniowe wpisy są najpilniejsze?
| Data dodania | Produkt | CVE | Dlaczego pilne |
|---|---|---|---|
| Data dodania8 września | ProduktN-able N-central | CVECVE-2026-86218 | Dlaczego pilnenarzędzie RMM z dostępem do wielu stacji |
| Data dodania11 września | ProduktConnectWise ScreenConnect | CVECVE-2026-84869 | Dlaczego pilnezdalny pulpit używany przez dostawców i helpdesk |
| Data dodania22 września | ProduktCheck Point | CVECVE-2026-85102 | Dlaczego pilnebrama VPN na styku sieci z internetem |
| Data dodania25 września | ProduktWordPress (rdzeń) | CVECVE-2026-87902 | Dlaczego pilnepubliczna strona firmowa |
| Data dodania30 września | ProduktCisco Catalyst SD-WAN Manager | CVECVE-2026-76504 | Dlaczego pilnekonsola zarządzająca całą siecią |
Najwięcej uwagi wymagają urządzenia brzegowe, bo stoją między siecią firmy a internetem: bramy dostępu zdalnego, zapory i koncentratory VPN, w tym urządzenia Check Point, Citrix NetScaler, SonicWall SMA1000 i F5 BIG-IP APM z wrześniowej listy. Zestaw zainstalowane wersje z komunikatami producentów i sprawdź, czy panele administracyjne nie są dostępne z internetu.
Drugą grupę tworzą systemy, które zarządzają innymi systemami. Według poradnika CIS luka CVE-2026-76504 w Cisco Catalyst SD-WAN Manager pozwala obejść uwierzytelnianie i dostać się do funkcji administracyjnych. Kto przejmie konsolę, ma w zasięgu całą sieć. Podobnie jest z narzędziami N-central i ScreenConnect: u dostawcy usług zarządzanych jedna instancja obsługuje często wielu klientów.
Co jeszcze znalazło się na liście?
Wrześniowe wpisy obejmują też Windows, jądro Linuksa, silnik V8 w przeglądarkach opartych na Chromium, SharePoint i narzędzia deweloperskie. Luka CVE-2026-87902 w WordPressie w określonych warunkach pozwala zdalnie wykonać kod. Na stronie firmowej sprawdź wersję rdzenia, działanie automatycznych aktualizacji oraz historię zmian w plikach i kontach.
Luki w repozytoriach JFrog Artifactory i GitLab dotyczą miejsc, w których leżą tokeny, pakiety i dane uwierzytelniające. Jeśli analiza wykaże, że ktoś miał do nich dostęp, po instalacji poprawki wymień sekrety. Sama poprawka ich nie unieważnia.
Czy sama poprawka wystarczy?
Przy luce wykorzystywanej w atakach trzeba założyć, że ktoś mógł z niej skorzystać przed aktualizacją. Obok poprawki przejrzyj logi, nietypowe sesje, nowe konta i zmiany konfiguracji, a materiał dowodowy zabezpiecz, zanim zostanie nadpisany. W pierwszej kolejności dotyczy to systemów dostępnych z internetu i narzędzi z szerokimi uprawnieniami.
Amerykańska dyrektywa BOD 26-04 z 10 czerwca 2026 r. wiąże wyłącznie federalne agencje cywilne USA. Polskich podmiotów nie obowiązuje, ale jej założenie da się przenieść do własnej procedury: o kolejności łatania decydują ekspozycja systemu i dowody wykorzystania luki.
Plan na najbliższy tydzień
- Połącz rejestr aktywów z wykazem urządzeń, wersji i usług zewnętrznych, łącznie z połączeniami do sieci OT.
- Oznacz systemy widoczne z internetu, bramy VPN, konsole zarządzania i narzędzia używane przez dostawców.
- Porównaj wersje z wpisami KEV i komunikatami producentów. Sama nazwa produktu nie przesądza o podatności.
- Wdróż poprawki, wyłącz zbędne interfejsy i ogranicz dostęp do paneli administracyjnych.
- Przejrzyj logi i wskaźniki kompromitacji. Jeśli znajdziesz ślad włamania, uruchom procedurę obsługi incydentu. W podmiocie objętym ustawą o KSC może to oznaczać wczesne ostrzeżenie w ciągu 24 godzin.
- W rejestrze podatności zapisz właściciela systemu, ocenę ryzyka, termin i dowód wdrożenia.
Ostatni punkt łączy zarządzanie podatnościami z SZBI. Kierownictwo dostaje wtedy informację o ryzyku i terminach, którą można sprawdzić podczas audytu bezpieczeństwa.
Źródła
- CISA – katalog Known Exploited Vulnerabilities
- CISA – siedem nowych wpisów KEV, 2 września 2026 r.
- CISA – cztery nowe wpisy KEV, 22 września 2026 r.
- CISA – wpis KEV dla Cisco Catalyst SD-WAN Manager, 30 września 2026 r.
- CIS – Cisco Catalyst SD-WAN Manager: obejście uwierzytelniania
- CIS – WordPress: zdalne wykonanie kodu
- CISA – dyrektywa BOD 26-04, 10 czerwca 2026 r.