SecBoard
Zurück zur Übersicht

CISA Adds Actively Exploited ConnectWise and Windows Flaws to KEV

The Hacker News·
Originalartikel lesen bei The Hacker News

hat zwei Sicherheitslücken hinzugefügt, die aktuell ausgenutzt werden: CVE-2024-1708 für ConnectWise ScreenConnect und eine weitere Windows-Fehlleitung (Name nicht genannt). Beide Lücken sind in 's Known Exploited Vulnerabilities-Katalog aufgrund von Beweisen für aktive Ausnutzung gelistet. Benutzer sollten unverzüglich Patche installieren, um mögliche Angriffe abzuwehren.

Kurzfassung

CISA nahm zwei aktiv ausgenutzte Schwachstellen in den KEV-Katalog auf: CVE-2024-1708 für ConnectWise ScreenConnect und eine nicht namentlich genannte Windows-Schwachstelle. Die Aufnahme basiert laut Artikel auf Beweisen aktiver Ausnutzung. Nutzer sollen unverzüglich Patches installieren.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Benutzer von ConnectWise ScreenConnect und betroffene Windows-Nutzer

Warum relevant

KEV-Einträge signalisieren bestätigte aktive Ausnutzung und erfordern priorisierte Behebung.

Realistisches Worst Case

Angreifer nutzen ungepatchte ConnectWise- oder Windows-Systeme für unbefugten Zugriff oder weitere Kompromittierung.

Handlungsempfehlung

CVE-2024-1708 und die genannte Windows-Schwachstelle gemäß CISA-KEV-Vorgaben priorisiert patchen und Systeme auf Kompromittierung prüfen.

Defensive Validierung / Purple-Team Checks
  • Defensiver Check 1: ConnectWise-ScreenConnect-Instanzen auf Patchstand gegen CVE-2024-1708 prüfen.
  • Defensiver Check 2: Windows-Patchstatus gegen die CISA-KEV-Warnung prüfen.
  • Defensiver Check 3: Remotezugriffs- und Windows-Logs auf verdächtige Aktivitäten seit Bekanntwerden prüfen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationMediumDer Artikel nennt aktiv ausgenutzte ConnectWise-ScreenConnect-Schwachstellen.
Offene Punkte
  • Windows-CVE oder Name nicht im Artikel angegeben
  • konkrete IOCs nicht im Artikel angegeben
  • betroffene Versionen nicht im Artikel angegeben
  • Art der Ausnutzung von CVE-2024-1708 nicht im Artikel angegeben

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (1 Techniken)

Resource Development