
CISA voegt vijf kwetsbaarheden toe aan KEV na misbruik door China-gerelateerde groep Flax Typhoon, met patchdeadline 11 oktober 2026 voor federale instanties.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft vijf beveiligingslekken toegevoegd aan haar Known Exploited Vulnerabilities (KEV)-catalogus. Deze kwetsbaarheden worden actief misbruikt door een China-gerelateerde dreigingsactor die bekendstaat als Flax Typhoon.
De kwetsbaarheden betreffen onder andere een onjuiste toegangscontrole in ProFTPD (CVE-2015-3306) met een CVSS-score van 10.0, die aanvallers in staat stelt om op afstand willekeurige bestanden te lezen en te schrijven. Daarnaast is er een path traversal-kwetsbaarheid in ONLYOFFICE Docs (CVE-2021-3199) die kan leiden tot remote code execution via een speciaal gemanipuleerde afbeeldingsupload. Verder is er een kwetsbaarheid in Strapi (CVE-2023-22894) waarbij gevoelige informatie in platte tekst wordt opgeslagen, waardoor een aanvaller met toegang tot het adminpaneel gebruikersgegevens kan achterhalen. Ook een command injection-kwetsbaarheid in Apache Struts (CVE-2016-3081) maakt het mogelijk om op afstand code uit te voeren, en een reachable assertion vulnerability in ISC BIND (CVE-2015-5477) kan leiden tot denial-of-service via TKEY-queries.
Deze toevoeging valt samen met een gezamenlijke waarschuwing van Australië, Canada, Japan, Nieuw-Zeeland, Spanje, het Verenigd Koninkrijk en de Verenigde Staten over aanvallen die worden gefaciliteerd door een China-gebaseerd cybersecuritybedrijf, Integrity Technology Group. Deze groep maakt gebruik van acht beveiligingslekken, waaronder de vijf hierboven genoemde, om initiële toegang te verkrijgen tot organisaties en gevoelige data te stelen. De aanvallen omvatten het gebruik van scanningtools, cross-site scripting, en password spraying op Microsoft Exchange-servers, met het opzetten van persistentie via VPN-software en het exfiltreren van e-mails en inloggegevens met scripts.
De overige drie kwetsbaarheden die door deze groep worden misbruikt, staan al in de KEV-catalogus: de Shellshock-kwetsbaarheid CVE-2014-6278, de Ivanti Pulse Connect Secure-lek CVE-2019-11510 en een remote code execution-kwetsbaarheid in GitLab CVE-2021-22205.
Volgens Chris Butera, waarnemend uitvoerend assistent-directeur Cybersecurity, positioneren door de Chinese overheid gesteunde actoren zich binnen kritieke infrastructuurnetwerken, inclusief operationele technologie, met als doel toekomstige verstoringen van essentiële functies. Vanwege het actieve misbruik zijn federale instanties verplicht om de benodigde patches toe te passen of het gebruik van kwetsbare systemen te staken vóór 11 oktober 2026.







