CISA lancia l’allarme KEV: 5 falle già sfruttate su Artifactory, ScreenConnect e MikroTik RouterOS
Featured

CISA lancia l’allarme KEV: 5 falle già sfruttate su Artifactory, ScreenConnect e MikroTik RouterOS

La CISA ha aggiornato il catalogo Known Exploited Vulnerabilities (KEV) includendo cinque vulnerabilità sfruttate attivamente che colpiscono JFrog Artifactory, ConnectWise ScreenConnect e MikroTik RouterOS. L’inserimento nel KEV è un segnale operativo importante per la sicurezza informatica, perché indica che gli attaccanti stanno già abusando di queste falle nel mondo reale e che la gestione delle patch deve diventare prioritaria per ridurre il rischio di compromissione.

Vulnerabilità su JFrog Artifactory

Due delle vulnerabilità riguardano JFrog Artifactory:

  • CVE-2026-42016: problema di autorizzazione errata che può portare a privilege escalation quando la validazione si concentra su firma o issuer del token ma non sullo scope.
  • CVE-2026-42018: difetto di autenticazione che può restituire un token interno di tipo anonymous user a un chiamante non autenticato anche se l’accesso anonimo è disabilitato, con possibile esposizione di risorse sensibili.

In campagne osservate di recente queste debolezze sono state concatenate per aggirare controlli, ottenere privilegi elevati e arrivare al controllo amministrativo di istanze self-hosted. Tra le attività post-exploitation sono stati notati account amministrativi persistenti, plugin Groovy malevoli per esecuzione di codice e backdoor basate su Rust per mantenere la persistenza.

Vulnerabilità su ConnectWise ScreenConnect

Un terzo elemento critico è la CVE-2026-84869, che impatta ScreenConnect lato client. La falla consente, in determinate circostanze, il trasferimento e l’esecuzione di file durante una sessione remota attiva senza autorizzazione o conferma dell’host. Non riguarda i server ScreenConnect, ma può essere sfruttata per distribuire payload su sistemi che si connettono di recente, ad esempio tramite script VBScript malevoli. L’aggiornamento alla versione 26.6.5 è indicato come misura di mitigazione essenziale.

Vulnerabilità su MikroTik RouterOS

Infine, due vulnerabilità interessano MikroTik RouterOS:

  • CVE-2026-67277: assenza di autenticazione per una funzione critica nel servizio btest, con possibile disclosure di memoria del kernel e denial of service.
  • CVE-2026-86060: neutralizzazione impropria di delimitatori di argomenti in comandi che può permettere di modificare policy mask fidate e ottenere privilege escalation.

È stato osservato uno sfruttamento in catena per prendere controllo di dispositivi senza autenticazione.

Le scadenze di remediation per alcune organizzazioni sono ravvicinate e rendono fondamentale identificare rapidamente asset esposti, versioni in uso e priorità di patching su Artifactory, ScreenConnect e RouterOS.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.