De Amerikaanse cybersecurityorganisatie CISA heeft maandag haar Known Exploited Vulnerabilities (KEV) catalogus uitgebreid met zeven kwetsbaarheden, waaronder twee in Windows. De eerste Windows-kwetsbaarheid, CVE-2023-36424, betreft een probleem met een veelgebruikte logbestanddriver die kan leiden tot privilege-escalatie. Microsoft bracht hiervoor al in november 2023 patches uit, waarna in december technische details en proof-of-concept (PoC) code openbaar werden gemaakt.

De tweede Windows-kwetsbaarheid, CVE-2025-60710, is een link-volgprobleem in het hostproces voor Windows Tasks, eveneens met potentieel voor privilege-escalatie. Hiervoor zijn in november 2025 patches uitgebracht, gevolgd door PoC-exploitcode. Tot op heden zijn er geen meldingen van misbruik van deze kwetsbaarheden in het wild vóór de waarschuwing van CISA.

Ook CVE-2020-9715, een use-after-free fout in Adobe Acrobat en Reader die willekeurige code-uitvoering mogelijk maakt, is toegevoegd aan de KEV-lijst. Deze kwetsbaarheid werd in augustus 2020 gepatcht en de PoC-code is al jaren publiek beschikbaar. Daarnaast is CVE-2023-21529, een Exchange-kwetsbaarheid die Microsoft recent koppelde aan de Medusa ransomware-groep, opgenomen.

Verder zijn er nieuwe toevoegingen zoals CVE-2026-34621 en CVE-2026-21643, kwetsbaarheden in Adobe Acrobat, Reader en Fortinet FortiClient EMS die als zero-days zijn misbruikt. Beide stellen aanvallers in staat om op afstand willekeurige code uit te voeren. CISA waarschuwt ook voor CVE-2012-1854, een kwetsbaarheid in Microsoft Visual Basic for Applications die al sinds november 2012 gepatcht is, maar destijds als zero-day werd misbruikt.

CISA dringt er bij federale instanties op aan om de patches voor deze kwetsbaarheden binnen twee weken toe te passen, met uitzondering van de Fortinet-kwetsbaarheid die uiterlijk 16 april gepatcht moet zijn.