CISA añadió el miércoles siete vulnerabilidades al catálogo Known Exploited Vulnerabilities (KEV); se determinó que los atacantes las están explotando activamente. Las vulnerabilidades abarcan diversas técnicas, como falsificación de solicitudes del lado del servidor, inyección de comandos, inyección SQL, errores de autenticación y manipulación de flujos de trabajo.
Las puntuaciones CVSS de estas vulnerabilidades oscilan entre 6.5 y 10.0, y los atacantes las han utilizado para establecer shells inversos, desplegar minería de criptomonedas y recopilar credenciales de extremos de modelos de inteligencia artificial. En particular, los ataques en cadena dirigidos a servicios de IA incluyen pasos como la creación de tokens no autorizados y el descubrimiento de entornos de contenedores.
CISA recomendó que las agencias federales apliquen parches a todas estas vulnerabilidades antes de la primera semana de septiembre, mientras que para dos excepciones se permite una fecha posterior. Los expertos subrayan la necesidad de monitorizar las cargas de trabajo de IA a nivel de control y no centrarse únicamente en la capa de aplicación.
