CISA, Çarşamba günü yedi güvenlik açığını Known Exploited Vulnerabilities (KEV) kataloğuna ekledi; bu açıkların saldırganlar tarafından aktif olarak kullanıldığı tespit edildi. Açıklar, sunucu tarafı istek sahteciliği, komut enjeksiyonu, SQL enjeksiyonu, kimlik doğrulama hataları ve iş akışı manipülasyonu gibi çeşitli teknikleri kapsıyor.

Bu zafiyetlerin CVSS puanları 6.5 ile 10.0 arasında değişiyor ve saldırganlar bunları ters kabuk kurmak, kripto madenciliği dağıtmak ve yapay zekâ model uç noktalarından kimlik bilgisi toplamak için kullandı. Özellikle AI hizmetlerine yönelik zincirleme saldırılar, yetkisiz token oluşturma ve konteyner ortam keşfi gibi adımları içeriyor.

CISA, federal kurumların tüm bu açıkları Eylül ayının ilk haftasına kadar yamalamalarını, iki istisna için ise daha geç bir tarihe kadar beklemelerini önerdi. Uzmanlar, AI iş yüklerinin kontrol düzeyinde izlenmesi ve yalnızca uygulama katmanına odaklanılmaması gerektiğini vurguluyor.