CISA incorpora tres vulnerabilidades explotadas a su catálogo KEV

CISA añadió el 12 de agosto de 2025 tres vulnerabilidades con evidencias de explotación activa a su catálogo KEV y urgió a las organizaciones a priorizar su corrección para reducir la exposición a ciberataques.

Vulnerabilidades
CISA incorpora tres vulnerabilidades explotadas a su catálogo KEV

CISA incorporó el 12 de agosto de 2025 tres nuevas vulnerabilidades a su catálogo Known Exploited Vulnerabilities (KEV), tras identificar evidencias de que están siendo explotadas activamente. La agencia estadounidense considera que este tipo de fallos constituye un vector de ataque frecuente para actores maliciosos y representa un riesgo significativo para la administración federal.

Las vulnerabilidades añadidas afectan a Microsoft Internet Explorer, Microsoft Office Excel y RARLAB WinRAR. La primera, CVE-2013-3893, corresponde a errores de gestión de recursos en Microsoft Internet Explorer y está clasificada por CISA como Microsoft Internet Explorer Resource Management Errors Vulnerability.

La segunda, CVE-2007-0671, afecta a Microsoft Office Excel y está identificada como Microsoft Office Excel Remote Code Execution Vulnerability. El tercer registro, CVE-2025-8088, corresponde a una vulnerabilidad de Path Traversal en RARLAB WinRAR, denominada RARLAB WinRAR Path Traversal Vulnerability.

El catálogo KEV funciona como una lista activa de CVE conocidas que implican un riesgo relevante para la empresa federal y que cumplen los criterios establecidos por CISA. Su incorporación se basa en evidencias de explotación activa, por lo que la agencia recomienda tratar estos registros como una prioridad dentro de los programas de gestión de vulnerabilidades.

La inclusión en el catálogo también se vincula con la Binding Operational Directive (BOD) 22-01: Reducing the Significant Risk of Known Exploited Vulnerabilities. Esta directiva estableció el catálogo KEV y obliga a las agencias del Federal Civilian Executive Branch (FCEB) a corregir las vulnerabilidades identificadas antes de la fecha límite correspondiente, con el objetivo de proteger sus redes frente a amenazas activas.

La obligación prevista en la BOD 22-01 se aplica únicamente a las agencias del FCEB. No obstante, CISA insta firmemente a todas las organizaciones a reducir su exposición a ciberataques mediante la priorización de la corrección oportuna de las vulnerabilidades incluidas en el catálogo KEV como parte de sus prácticas de gestión de vulnerabilidades.

Con esta actualización, CISA mantiene el catálogo como una lista dinámica y señala que continuará incorporando vulnerabilidades que cumplan los criterios establecidos. Para las organizaciones, la recomendación de la agencia implica revisar la presencia de los productos afectados, evaluar la exposición asociada a los tres CVE y priorizar las medidas de corrección aplicables dentro de sus procesos operativos.

La alerta y el detalle de las tres incorporaciones están disponibles en la publicación de CISA: CISA Adds Three Known Exploited Vulnerabilities to Catalog.

Fuente: CISA