De Amerikaanse cybersecurityorganisatie CISA heeft haar catalogus van Known Exploited Vulnerabilities (KEV) uitgebreid met acht nieuwe kwetsbaarheden, waarvan drie voor het eerst als misbruikt zijn aangemerkt. De meest recente is CVE-2026-20133, een ernstige informatielekfout in Cisco Catalyst SD-WAN Manager die in februari is gepatcht. Door onvoldoende toegangsbeperkingen tot het bestandssysteem kan een aanvaller toegang krijgen tot de API van het getroffen systeem en informatie over het onderliggende besturingssysteem uitlezen. Deze kwetsbaarheid werd tegelijk met CVE-2026-20122 en CVE-2026-20128 bekendgemaakt, twee SD-WAN-kwetsbaarheden die Cisco in maart als misbruikt heeft gemeld. CISA heeft deze drie nu toegevoegd aan de KEV-lijst.

Daarnaast waarschuwt CISA dat twee vorig jaar bekendgemaakte beveiligingsfouten in Kentico Xperience en Zimbra Collaboration Suite (ZCS), beide leidend tot remote code execution (RCE), actief worden misbruikt. De Kentico-kwetsbaarheid CVE-2025-2749 betreft een path traversal en arbitrary file upload-probleem, waardoor aanvallers op afstand code kunnen uitvoeren op de server. Dit komt doordat de Staging Sync Server van Kentico Xperience versies 13.0.178 en ouder willekeurige bestanden kan uploaden naar pad-relatieve locaties. Voor succesvolle exploitatie is authenticatie vereist. Eerder legde WatchTowr uit hoe hackers drie kwetsbaarheden in Kentico kunnen combineren, waaronder een geauthenticeerde RCE, om systemen te compromitteren. Twee van deze kwetsbaarheden (CVE-2025-2746 en CVE-2025-2747) werden in oktober aan de KEV-lijst toegevoegd.

De ZCS-kwetsbaarheid die CISA deze week toevoegde is CVE-2025-48700, een cross-site scripting (XSS) fout in de Zimbra Classic UI. Deze kan worden misbruikt om JavaScript-code uit te voeren binnen de sessie van de gebruiker. De oorzaak ligt in onvoldoende sanering van HTML-inhoud, waarbij het openen van een speciaal vervaardigd bericht in de Classic UI de aanval activeert.

De overige drie kwetsbaarheden die CISA maandag toevoegde aan de KEV-lijst zijn CVE-2025-32975, een kritiek probleem in Quest KACE dat vorige maand als mogelijk misbruikt werd gemeld; CVE-2024-27199, een JetBrains TeamCity-kwetsbaarheid die al meer dan twee jaar wordt misbruikt; en CVE-2023-27351, een PaperCut-fout die sinds april 2023 actief wordt uitgebuit. CISA dringt er bij federale instanties op aan om de Cisco- en Zimbra-kwetsbaarheden uiterlijk 23 april te patchen, en de overige vier problemen voor 4 mei.