· kaynak dev.to (home feed)
KEV kataloğuna on yedi yeni kayıt üç günlük süre taşıyor; EPSS skorları yama sırasını belirliyor
CISA, 14–25 Eylül 2026 arasında sömürülen 17 CVE'yi KEV kataloğuna ekledi; her birine federal yama için üç günlük süre tanındı. Bir dev.to yazısı bunları EPSS skoruna göre sıralayıp pratik bir yama düzeni çıkarıyor.

CISA, 14–25 Eylül 2026 arasında bilinen 17 CVE'yi Known Exploited Vulnerabilities (KEV) kataloğuna ekledi ve CyberMax'ın dev.to'daki yazısına göre bunların her biri, eklenmelerinden yalnızca üç gün sonra dolan bir federal yama süresine sahip — en geç tarih 28 Eylül. Bugün 380.000'den fazla CVE'nin EPSS skoruna sahip olması ve hiçbir ekibin hepsini yamayamaması nedeniyle yazı, iki ücretsiz sinyale dayanan tekrarlanabilir bir sıralama ortaya koyuyor: sahada doğrulanmış sömürüt için KEV ve önümüzdeki 30 gündeki sömürüt etkinliği olasılığını tahmin eden FIRST'ün Exploit Prediction Scoring System'i (EPSS).
On yedi yeni kayıt, üç günlük sayaçlar
Yeni kayıtlarla katalog (sürüm 2026.09.25) 1.726 CVE'ye ulaştı. 27 Eylül tarihli EPSS skorlarına göre sıralandığında listenin tepesini internete açık ürünler oluşturuyor. Bir Adobe Commerce ve Magento açığı olan CVE-2026-71362 yüzde 87,5 skor alıyor. Onu Cisco Secure Email Gateway (CVE-2026-76461, yüzde 28,3), birden fazla ürünü etkileyen bir Check Point açığı (CVE-2026-93616, yüzde 19,7) ve WordPress çekirdeğindeki bir uzaktan dosya dahil etme hatası (CVE-2026-87902, yüzde 18,2) izliyor. Cisco Identity Services Engine yüzde 14,0'da; Linux kernel, Zyxel GS1900 switch'leri, F5 BIG-IP APM, Microsoft SharePoint ve MikroTik RouterOS ise yüzde 2,9 ile yüzde 1,0 arasında. Aralarında Arista VeloCloud Orchestrator, WSO2, Acronis Backup ve Google Pixel açıklarının da bulunduğu yedi ek kayıt yüzde 1,1'in altında skor alıyor. Yazı, düşük EPSS skorunun güvenli olduğu anlamına gelmediği konusunda uyarıyor: bu CVE'lerin sömürüldüğü doğrulanmış durumda ve skor yalnızca kitlesel sömürütün en olası olduğu yerleri gösteriyor.
Tekrarlanabilir bir yama düzeni
Önerilen önceliklendirme dört katmandan oluşuyor. Birincisi, KEV'de olan ve internete açık her şey: Adobe Commerce ve Magento, WordPress çekirdeği, Cisco Secure Email Gateway, Check Point gateway'leri, F5 BIG-IP APM ve SharePoint — çünkü sömürüt doğrulanmış ve sistemlere herkes erişebiliyor. İkincisi, ağ içinde duran KEV kayıtları: Cisco ISE, Linux kernel hataları, Zyxel switch'leri, MikroTik router'ları ve Acronis Backup. Üçüncüsü erken uyarı katmanı — henüz KEV'de olmayan ama EPSS'de yüzde 10'un üzerinde skor alan CVE'ler. 27 Eylül'de 17.267 CVE yüzde 10 veya üzeri skor almıştı; ancak bunların yalnızca 1.274'ü KEV'deydi; yazıya göre bu boşluk, bir sonraki KEV kayıtlarının genellikle geldiği yer. Geri kalan her şey normal yama döngüsünde CVSS ve maruziyete göre ele iniyor.
İki sinyal neden tek başına CVSS'den iyidir
CVSS bir açığın ne kadar kötü olabileceğini tanımlar, kimsenin onu kullanıp kullanmadığını değil. 1.726 KEV kaydından 361'inin fidye yazılımı kampanyalarında kullanıldığı biliniyor ve risk satıcılara göre yoğunlaşmış durumda: yazıdaki sayımlara göre Microsoft 389, Cisco 99, Apple 94 ve Ivanti 35 KEV kaydına sahip.
Araç, bir uyarıyla birlikte
Yazı aynı zamanda yayıncının kendi ürününün tanıtımı: Kevscope adlı bir CVE önceliklendirme API'si, çağrı başına en fazla 20 CVE için KEV durumu, EPSS, CVSS ve SSVC kanıtlarıyla birlikte act_now, high, medium veya low kararı döndürüyor. Günde 200 çağrı ücretsiz; ardından aylık 19 dolara 10.000 çağrı sunuluyor — yazı bunu OpenCVE'nin 19 ve 49 avroluk paketleriyle ve Vulners'ın aylık 600 dolarlık giriş noktasıyla karşılaştırıyor. Bunlar satıcı tarafından verilen rakamlar; ancak yazı, her sayının kamuya açık CISA, FIRST ve NIST NVD verilerinden alındığını belirttiği için temeldeki katalog ve skorlar doğrudan doğrulanabilir.
Neden önemli
Yama birikmeleri aylarla ölçülürken KEV süreleri günlerle işliyor ve bu uyumsuzluk, yöntemin ele aldığı operasyonel sorun. Önce doğrulanmış sömürüte, ardından yakın vadeli sömürüt olasılığına göre filtreleyen bir ekip, 380.000'den fazla CVE'lik yamanamaz kuyruğu, internete açık sistemleri öne alan kısa ve sıralı bir listeye dönüştürüyor. Her iki sinyal de ücretsiz ve sürekli güncelleniyor; dolayısıyla iş akışı, etrafına kurulmuş araçları hiç satın almayacak ekipler için bile yalnızca bir tarayıcı dışa aktarımıyla yeniden üretilebilir.
- #security
- #vulnerability-management
- #cisa
- #epss
- #patching