CISA afegeix dues vulnerabilitats explotades al catàleg KEV

CISA incorpora dues vulnerabilitats explotades activament a Fortinet i Arista. Coneix els riscos i les mesures de mitigació recomanades.

martes, 28 de julio de 2026 • 5 min de lectura • Equip Q2BSTUDIO

Fortinet y Arista: nuevas CVEs en el catálogo de CISA

L'Agència de Seguretat d'Infraestructura i Ciberseguretat dels Estats Units (CISA) ha actualitzat el seu Catàleg de Vulnerabilitats Explotades Conegudes (KEV) amb dues noves entrades, basant-se en evidències d'explotació activa en entorns reals. Es tracta de CVE-2025-68686, una vulnerabilitat d'exposició d'informació sensible a Fortinet FortiOS, i CVE-2026-16812, una injecció de comandaments del sistema operatiu a Arista VeloCloud Orchestrator On-Prem. Aquests errors representen vectors d'atac freqüents per a actors maliciosos i suposen un risc significatiu per a qualsevol organització, especialment per a les infraestructures crítiques i les agències governamentals.

El Catàleg KEV és una eina clau dins de la Directiva Operativa Vinculant (BOD) 26-04, que estableix requisits de gestió de vulnerabilitats per a les agències del Poder Executiu Civil Federal (FCEB). Tot i que la directiva és obligatòria només per a entitats federals, CISA recomana fermament que totes les empreses adoptin un enfocament basat en el risc per prioritzar la remediació de vulnerabilitats. La BOD 26-04 emfatitza que els equips de seguretat han de pegajar amb urgència els CVEs llistats al KEV que afectin actius exposats públicament i que atorguin control total després de l'explotació, alhora que difereixen accions per a vulnerabilitats de menor risc. A més, exigeix verificar si els sistemes van ser compromesos abans d'aplicar el pedaç.

La primera vulnerabilitat, CVE-2025-68686, afecta Fortinet FortiOS, el sistema operatiu que impulsa els tallafocs i dispositius de seguretat de la companyia. Es tracta d'un error que permet a un atacant no autenticat obtenir informació sensible, com configuracions internes, credencials o dades de trànsit. Per a una empresa, l'exposició d'aquestes dades pot facilitar atacs posteriors, com moviments laterals dins de la xarxa o el robatori de propietat intel·lectual. La gravetat rau en el fet que moltes organitzacions confien en Fortinet per protegir els seus perímetres, i una bretxa en aquest nivell pot comprometre tota la infraestructura. Els equips de ciberseguretat han d'avaluar immediatament si les seves instàncies de FortiOS estan exposades i aplicar els pedaços proporcionats pel fabricant.

Per la seva banda, CVE-2026-16812 és una vulnerabilitat d'injecció de comandaments a Arista VeloCloud Orchestrator On-Prem, una plataforma utilitzada per gestionar xarxes SD-WAN. Un atacant amb accés a la interfície d'administració podria executar comandaments arbitraris al sistema operatiu subjacent, cosa que equival a un control remot complet de l'orquestrador. Com que VeloCloud Orchestrator centralitza la gestió de múltiples branques i sucursals, un compromís podria permetre a l'adversari redirigir el trànsit, desplegar càrregues malicioses o interrompre serveis crítics. Les organitzacions que utilitzen aquesta solució han de prioritzar la seva actualització sense demora, especialment aquelles amb instàncies accessibles des d'internet.

Aquestes inclusions al KEV subratllen la importància d'una estratègia proactiva de gestió de vulnerabilitats. No n'hi ha prou amb esperar que un CVE es faci públic; les empreses necessiten comptar amb processos d'escaneig continu, avaluació de riscos i pedaç automatitzat. A més, han de mantenir un inventari precís dels seus actius tecnològics, incloent appliances de xarxa, programari legacy i aplicacions al núvol. La manca de visibilitat és sovint el taló d'Aquil·les de la ciberseguretat empresarial.

En aquest context, comptar amb un soci tecnològic com Q2BSTUDIO pot marcar la diferència. Aquesta empresa de desenvolupament de programari i tecnologia ofereix serveis integrals que aborden precisament aquests reptes. Per exemple, en l'àmbit de la ciberseguretat, Q2BSTUDIO realitza auditories de seguretat, proves de penetració i anàlisi de vulnerabilitats, ajudant les organitzacions a identificar i corregir errors abans que siguin explotats. A més, la seva expertesa en núvol AWS/Azure permet dissenyar arquitectures segures, automatitzar pedaços i gestionar identitats i accessos en entorns híbrids.

La intel·ligència artificial (IA) té un paper creixent en la detecció primerenca d'amenaces. Els agents d'IA poden analitzar patrons de trànsit, correlacionar logs i emetre alertes en temps real davant comportaments anòmals. Q2BSTUDIO integra solucions d'IA a les seves plataformes de seguretat, a més de desenvolupar aplicacions a mida amb components d'aprenentatge automàtic. Així mateix, les eines de Business Intelligence (BI) basades en Power BI permeten visualitzar l'estat de les vulnerabilitats i el progrés dels pedaços, facilitant la presa de decisions estratègiques. La combinació d'aplicacions a mida amb capacitats d'IA i BI proporciona a les empreses un avantatge competitiu en la gestió de riscos.

Per a les organitzacions que busquen modernitzar la seva infraestructura, els serveis de núvol AWS/Azure de Q2BSTUDIO inclouen migracions segures, implementació de contenidors i orquestració amb Kubernetes, tot amb un enfocament de seguretat des del disseny. L'automatització de processos, mitjançant scripts i pipelines CI/CD, redueix la finestra d'exposició a vulnerabilitats en accelerar l'aplicació de pedaços. A més, el desenvolupament de programari a mida permet crear solucions específiques per monitoritzar actius, gestionar incidents o integrar feeds d'intel·ligència d'amenaces.

La directiva BOD 26-04 també estableix l'obligació de verificar si un sistema va ser compromès abans del pedaç. Això requereix capacitats de resposta a incidents i anàlisi forense digital. Les empreses poden recolzar-se en equips externs especialitzats, com els de Q2BSTUDIO, que ofereixen serveis de contenció, eradicació i recuperació. La combinació de solucions pròpies amb serveis gestionats permet a les organitzacions centrar-se en el seu negoci mentre mantenen una postura de seguretat sòlida.

En conclusió, la incorporació de CVE-2025-68686 i CVE-2026-16812 al catàleg KEV de CISA és un recordatori que la ciberseguretat és un procés continu. Les vulnerabilitats crítiques sorgeixen constantment, i la velocitat de reacció és determinant. Adoptar un enfocament basat en el risc, prioritzar la remediació dels CVEs més perillosos i comptar amb aliats tecnològics com Q2BSTUDIO són passos imprescindibles per protegir els actius digitals. La inversió en eines d'IA, BI, núvol i desenvolupament de programari a mida no només millora la seguretat, sinó que també impulsa l'eficiència operativa i la innovació empresarial.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.