De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft recent vier kritieke kwetsbaarheden toegevoegd aan haar Known Exploited Vulnerabilities (KEV) catalogus. Deze kwetsbaarheden worden momenteel actief misbruikt in het wild, ondanks dat er patches beschikbaar zijn gesteld door de betrokken leveranciers.

De kwetsbaarheden betreffen onder meer een authenticatiefout in Apple macOS (CVE-2026-65400) die een aanvaller op het netwerk in staat stelt om zonder geldige inloggegevens toegang te krijgen tot Screen Sharing. Daarnaast is er een zwakke authenticatie in Microsoft SharePoint (CVE-2026-55040) die het mogelijk maakt om beveiligingsmaatregelen over het netwerk te omzeilen. Verder is er een path traversal-kwetsbaarheid in Broadcom VMware vCenter (CVE-2026-59310) die een aanvaller met netwerktoegang in staat stelt om willekeurige code uit te voeren. Tot slot is er een double free-kwetsbaarheid in Microsoft Internet Key Exchange (IKE) Service Extensions (CVE-2026-33824) die eveneens code-uitvoering op afstand mogelijk maakt.

Volgens meerdere openbare rapporten zijn deze kwetsbaarheden al actief uitgebuit. Zo is de macOS-kwetsbaarheid gebruikt om een Monero-cryptomijnsoftware te installeren, terwijl de SharePoint-kwetsbaarheid door onbekende partijen wordt misbruikt na het openbaar maken van een proof-of-concept. De kwetsbaarheid in VMware vCenter wordt vermoedelijk door een geavanceerde dreigingsactor met banden naar China ingezet om een backdoor en reverse SSH-binaries te plaatsen voor blijvende toegang. In ten minste één geval leidde deze campagne tot de inzet van Babuk-afgeleide ransomware. In totaal zijn 361 unieke slachtoffer-IP-adressen in 47 landen getroffen, met de meeste besmettingen in Duitsland, de Verenigde Staten, Turkije, Iran en Frankrijk.

De kwetsbaarheid in Microsoft IKE (CVE-2026-33824) wordt volgens Palo Alto Networks Unit 42 door een andere Chinese dreigingsactor misbruikt die een AI-gestuurde autonome aanvalscampagne uitvoert met DeepSeek, gecombineerd met handmatige operaties via bekende kwetsbaarheden. Amerikaanse federale agentschappen hebben een deadline tot 21 augustus 2026 om hun systemen te patchen volgens de richtlijnen van BOD 26-04 voor optimale bescherming.