CISAs siste tillegg i katalogen Known Exploited Vulnerabilities (KEV) peker på et velkjent, men fortsatt alvorlig problem: Angripere utnytter både forlatt programvare og moderne infrastruktur som Linux-kjerner, edge-apparater, skylagring og verktøy for programvareleveranser.
At en sårbarhet havner i KEV-katalogen, betyr at CISA har pålitelig dokumentasjon på at den blir utnyttet i praksis – ikke bare at den teoretisk kan misbrukes.
1
62
De ni sårbarhetene
Oppdateringen omfatter produkter fra Red Hat, Linux, Microsoft, Ajax.NET, Citrix, ownCloud og JFrog:
- CVE-2015-3246 – rettighetseskalering i Red Hat libuser.
- CVE-2015-5287 – rettighetseskalering i Red Hats Automatic Bug Reporting Tool (ABRT).
- CVE-2022-0995 – «out-of-bounds write» i Linux-kjernens watch_queue.
- CVE-2019-1068 – fjernkjøring av kode i Microsoft SQL Server.
- CVE-2021-23758 – usikker deserialisering i Ajax.NET Professional.
- CVE-2026-8452 – sårbarhet i Citrix NetScaler ADC og NetScaler Gateway.
- CVE-2026-53362 – minnekorrupsjon og mulig rettighetseskalering i Linux-kjernens IPv6-kode.
- CVE-2023-49105 – mangelfull autentisering i ownCloud Server.
- CVE-2026-66384 – «path traversal» i JFrog Artifactory.
6
7
9
10
13
Seks av sårbarhetene ble rapportert som del av oppdateringen 26. august. Speil av katalogen viser at de tre øvrige – CVE-2026-53362, CVE-2023-49105 og CVE-2026-66384 – ble lagt til 27. august, selv om enkelte omtaler beskriver dette som en oppdatering 28. august.
4
6
7
13
Frister for amerikanske føderale etater
Binding Operational Directive 22-01 pålegger føderale sivile etater i USA å utbedre KEV-sårbarheter innen fristene CISA fastsetter.
62 Fristene for denne gruppen var:
- 29. august 2026: CVE-2019-1068 og CVE-2026-8452.
- 30. august 2026: CVE-2026-53362 og CVE-2023-49105.
- 9. september 2026: CVE-2015-3246, CVE-2015-5287, CVE-2022-0995 og CVE-2021-23758.
- 10. september 2026: CVE-2026-66384.
7
12
Private virksomheter er ikke juridisk bundet av det amerikanske direktivet. Fristene fungerer likevel som en nyttig prioriteringsliste: Først bør sikkerhetsteamene finne ut om produktene faktisk er installert, om de er tilgjengelige fra internett, kan nås fra upålitelige arbeidslaster eller fortsatt finnes i miljøer som ikke lenger støttes.
Hvorfor gamle sårbarheter fortsatt er farlige
At katalogen inneholder feil fra 2015 og 2019, viser at alder ikke er det samme som lav risiko. Libuser, ABRT, Linux-kjernens watch_queue, Microsoft SQL Server og Ajax.NET Professional kan fortsatt utnyttes på gamle servere, applikasjoner, avbildninger og nettverksapparater som aldri ble fullstendig oppdatert eller avviklet.
4
6
10
11
Den største praktiske utfordringen er ofte ikke at det mangler en oppdatering, men at virksomheten ikke vet hvor komponenten finnes. Kartleggingen bør derfor omfatte programvarelister, virtuelle maskinavbildninger, grunnavbildninger for containere, applikasjonsavhengigheter og sikkerhetskopimiljøer – ikke bare aktive produksjonsservere.
Hvis en sårbar komponent ikke kan oppdateres umiddelbart, er isolering og fjerning av unødvendig eksponering bedre enn å anta at den er ufarlig fordi den er gammel.
Linux-feilen CVE-2026-53362
CVE-2026-53362 har alvorlighetsgrad CVSS 7,8 – høy. Feilen ligger i Linux-kjernens behandling av IPv6-pakker, nærmere bestemt funksjonen __ip6_append_data(). En feil i minneberegningen ved fragmenterte UDPv6-data kan føre til at en socket-buffer blir allokert for liten. Resultatet kan bli en «out-of-bounds write» i tilstøtende kjerneminne.
19
20
21
29
Den beskrevne angrepsmetoden bruker en lokalt kontrollert UDPv6-datagram som krysser en fragmentgrense, sammen med MSG_MORE og MSG_SPLICE_PAGES. Teknisk analyse beskriver en kontrollert skriving på opptil 15 byte utenfor det tiltenkte bufferområdet.
19
20
Mulige konsekvenser er:
- krasj i kjernen og tjenestenekt;
- minnekorrupsjon;
- lokal eskalering av brukerrettigheter; og
- i enkelte containeroppsett flukt fra containeren til vertssystemet.
19
25
29
Red Hat beskriver feilen som en viktig sårbarhet for rettighetseskalering og containerflukt. En bruker inne i en container kan i bestemte situasjoner oppnå root-tilgang på verten og potensielt omgå SELinux-håndheving.
25
Feilen ble offentlig omtalt i juli 2026. Rettede eller tilbakeførte kjerner var tilgjengelige for berørte distribusjoner, blant annet Amazon Linux og Red Hat-produkter.
19
25
30
Dette bør administratorer gjøre
Den viktigste løsningen er å installere den oppdaterte kjernen fra operativsystemleverandøren og starte systemet på nytt. Det er ikke nok å oppdatere en applikasjon eller et containerbilde når sårbarheten ligger i vertens kjerne.
17
24
25
Kontroller også at:
- den kjernen som faktisk kjører, er rettet – ikke bare at en ny pakke er installert;
- containerverter og worker-noder er med i oppdateringsrutinen;
- berørte systemer er undersøkt for tegn på lokal rettighetseskalering; og
- midlertidige tiltak fjernes eller vurderes på nytt etter at den permanente oppdateringen er installert.
Påstanden om AI-agenter og root-tilgang
Flere omtaler hevder at AI-agenter kombinerte en «path traversal»-feil i Artifactory med CVE-2026-53362 for å komme seg ut av en container og få root-tilgang i et OpenAI-relatert worker-miljø.
18
28
Påstanden bør behandles med varsomhet. Materialet som foreligger her, består av sekundær omtale og inneholder ingen bekreftende hendelsesrapport fra CISA eller OpenAI. Den tekniske risikoen ved CVE-2026-53362 er dokumentert uavhengig av dette, men den konkrete attribusjonen og angrepskjeden er ikke verifisert i kildene som er oppgitt.
Linux er blitt et primært mål
KEV-tilleggene passer inn i et større bilde der Linux-systemer ikke lenger bare er infrastrukturen angriperne bruker. Linux-kjerner, webservere, hostingplattformer, containere, artefaktlagre og skytjenester ligger ofte under mange applikasjoner eller kunder. Et kompromiss på dette nivået kan gi mulighet for varig tilgang, tyveri av innloggingsopplysninger, sideveis bevegelse eller flukt fra en isolert arbeidslast.
Den flerplattformsbaserte proxy-skadevaren SystemBC er koblet til mer enn 10 000 infiserte IP-adresser over hele verden, inkludert Linux-systemer og servermiljøer. SystemBC kan gjøre kompromitterte maskiner om til SOCKS5-reléer, slik at angripere skjuler trafikken sin og opprettholder tilgang gjennom ofrenes systemer.
37
38
43
Løsepengeangrep beveger seg også utover rene Windows-miljøer. Myndighets- og bransjerapporter sier at Gunra først dukket opp i 2025, gikk over til en modell for «ransomware as a service» i 2026, bruker dobbel utpressing og har en Linux-variant.
33
35
36
Lærdommen fra CISAs ni tillegg er enkel: Sårbarheter bør ikke prioriteres utelukkende etter alvorlighetsgrad eller hvor nye de er. En god prioritering må kombinere dokumentert utnyttelse, eksponering, programvarens alder og systemets rolle i infrastrukturen.
I praksis betyr det rask oppdatering av internettilgjengelige tjenester, utfasing av foreldede komponenter, oppdatering av vertskjerner, kontroll av containergrenser og behandling av artefaktlagre og identitetsverktøy som sikkerhetskritiske systemer.