Exploited Vulnerabilities
topic · security/exploited-vulns
§01
about
New entries in the CISA Known Exploited Vulnerabilities catalog (confirmed in-the-wild exploitation).
§02
recent events
LIVElast event 0s ago0 evt / 1h
showing the 10 most recent of 87 total events on this topic. apply a date range to scope the list.
range
01CVE-2026-20316: Cisco Secure Firewall Management Center Use of Hard-coded Password VulnerabilityCisco Secure Firewall Management Center (FMC) formerly known as Firepower Management Center contains a use of hard-coded password vulnerability that could allow an unauthenticated, remote attacker to {"cve":"CVE-2026-20316","kev":true,"cwes":["CWE-259"],"notes":"https://sec.cloud…
EVENT. cms6is9yID. cms6is9yianq9kh0c2h7yjvwiSRC. key:cmpxakb6…
{
"cve": "CVE-2026-20316",
"kev": true,
"cwes": [
"CWE-259"
],
"notes": "https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-20316",
"vendor": "Cisco",
"product": "Secure Firewall Management Center (FMC)",
"summary": "Cisco Secure Firewall Management Center (FMC) formerly known as Firepower Management Center contains a use of hard-coded password vulnerability that could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems.",
"due_date": "2026-08-01T00:00:00.000Z",
"notes_urls": [
"https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh",
"https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk",
"https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk",
"https://nvd.nist.gov/vuln/detail/CVE-2026-20316"
],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2026-20316",
"https://www.cisa.gov/known-exploited-vulnerabilities-catalog"
],
"due_in_days": 2,
"published_at": "2026-07-29T00:00:00.000Z",
"ransomware_use": false,
"catalog_version": "2026.07.29",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"ransomware_known": "Unknown",
"vulnerability_name": "Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability",
"catalog_released_at": "2026-07-29T18:45:59.580Z"
}02CVE-2026-16812: Arista VeloCloud Orchestrator On-Prem OS Command Injection VulnerabilityArista VeloCloud Orchestrator On-Prem contains an OS command injection vulnerability that may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful ex{"cve":"CVE-2026-16812","kev":true,"cwes":["CWE-78"],"notes":"https://www.arista…
EVENT. cms3nt5qID. cms3nt5qc9wofkh0c81kwz59mSRC. key:cmpxakb6…
{
"cve": "CVE-2026-16812",
"kev": true,
"cwes": [
"CWE-78"
],
"notes": "https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-16812",
"vendor": "Arista",
"product": "VeloCloud Orchestrator",
"summary": "Arista VeloCloud Orchestrator On-Prem contains an OS command injection vulnerability that may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by the orchestrator.",
"due_date": "2026-07-30T00:00:00.000Z",
"notes_urls": [
"https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144",
"https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk",
"https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk",
"https://nvd.nist.gov/vuln/detail/CVE-2026-16812"
],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2026-16812",
"https://www.cisa.gov/known-exploited-vulnerabilities-catalog"
],
"due_in_days": 2,
"published_at": "2026-07-27T00:00:00.000Z",
"ransomware_use": false,
"catalog_version": "2026.07.27",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"ransomware_known": "Unknown",
"vulnerability_name": "Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability",
"catalog_released_at": "2026-07-27T19:00:15.863Z"
}03CVE-2025-68686: Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor VulnerabilityFortinet FortiOS contains an exposure of sensitive information to an unauthorized actor vulnerability. This may allow a remote unauthenticated attacker to bypass the patch developed for the symbolic l{"cve":"CVE-2025-68686","kev":true,"cwes":["CWE-200"],"notes":"https://fortiguar…
EVENT. cms3heqlID. cms3heqlq9uydkh0cr07l8h60SRC. key:cmpxakb6…
{
"cve": "CVE-2025-68686",
"kev": true,
"cwes": [
"CWE-200"
],
"notes": "https://fortiguard.fortinet.com/psirt/FG-IR-25-934 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2025-68686",
"vendor": "Fortinet",
"product": "FortiOS",
"summary": "Fortinet FortiOS contains an exposure of sensitive information to an unauthorized actor vulnerability. This may allow a remote unauthenticated attacker to bypass the patch developed for the symbolic link persistency mechanism observed in some post-exploit cases, via crafted HTTP requests. An attacker would need first to have compromised the product via another vulnerability, at filesystem level.",
"due_date": "2026-08-10T00:00:00.000Z",
"notes_urls": [
"https://fortiguard.fortinet.com/psirt/FG-IR-25-934",
"https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk",
"https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk",
"https://nvd.nist.gov/vuln/detail/CVE-2025-68686"
],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2025-68686",
"https://www.cisa.gov/known-exploited-vulnerabilities-catalog"
],
"due_in_days": 13,
"published_at": "2026-07-27T00:00:00.000Z",
"ransomware_use": false,
"catalog_version": "2026.07.27",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"ransomware_known": "Unknown",
"vulnerability_name": "Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor Vulnerability",
"catalog_released_at": "2026-07-27T17:00:05.726Z"
}04CVE-2026-50522: Microsoft SharePoint Deserialization of Untrusted Data Vulnerability Microsoft SharePoint contains a deserialization of untrusted data vulnerability which could allow an unauthorized attacker to execute code over a network.{"cve":"CVE-2026-50522","kev":true,"cwes":["CWE-502"],"notes":"https://msrc.micr…
EVENT. cmrwij7xID. cmrwij7xx82jdkh0c7ydz6gdrSRC. key:cmpxakb6…
{
"cve": "CVE-2026-50522",
"kev": true,
"cwes": [
"CWE-502"
],
"notes": "https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-50522",
"vendor": "Microsoft",
"product": "SharePoint",
"summary": "Microsoft SharePoint contains a deserialization of untrusted data vulnerability which could allow an unauthorized attacker to execute code over a network.",
"due_date": "2026-07-25T00:00:00.000Z",
"notes_urls": [
"https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522",
"https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk",
"https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk",
"https://nvd.nist.gov/vuln/detail/CVE-2026-50522"
],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2026-50522",
"https://www.cisa.gov/known-exploited-vulnerabilities-catalog"
],
"due_in_days": 2,
"published_at": "2026-07-22T00:00:00.000Z",
"ransomware_use": false,
"catalog_version": "2026.07.22",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"ransomware_known": "Unknown",
"vulnerability_name": "Microsoft SharePoint Deserialization of Untrusted Data Vulnerability ",
"catalog_released_at": "2026-07-22T19:00:21.852Z"
}05CVE-2026-16232: Check Point SmartConsole Improper Authentication VulnerabilityCheck Point SmartConsole contains an improper authentication vulnerability which could allow an unauthenticated remote attacker to obtain an application login token and use it to authenticate with ful{"cve":"CVE-2026-16232","kev":true,"cwes":["CWE-287"],"notes":"https://support.c…
EVENT. cmrwij7bID. cmrwij7bv82jbkh0cv9v4wghiSRC. key:cmpxakb6…
{
"cve": "CVE-2026-16232",
"kev": true,
"cwes": [
"CWE-287"
],
"notes": "https://support.checkpoint.com/results/sk/sk185169/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-16232",
"vendor": "Check Point",
"product": "SmartConsole",
"summary": "Check Point SmartConsole contains an improper authentication vulnerability which could allow an unauthenticated remote attacker to obtain an application login token and use it to authenticate with full administrative privileges.",
"due_date": "2026-07-25T00:00:00.000Z",
"notes_urls": [
"https://support.checkpoint.com/results/sk/sk185169/",
"https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk",
"https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk",
"https://nvd.nist.gov/vuln/detail/CVE-2026-16232"
],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2026-16232",
"https://www.cisa.gov/known-exploited-vulnerabilities-catalog"
],
"due_in_days": 2,
"published_at": "2026-07-22T00:00:00.000Z",
"ransomware_use": false,
"catalog_version": "2026.07.22",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"ransomware_known": "Unknown",
"vulnerability_name": "Check Point SmartConsole Improper Authentication Vulnerability",
"catalog_released_at": "2026-07-22T19:00:21.852Z"
}06CVE-2021-27137: DD-WRT Stack-Based Buffer Overflow VulnerabilityDD-WRT contains a stack-based buffer overflow vulnerability that could allow an unauthenticated attacker to overflow an internal buffer used by UPnP and trigger a code execution vulnerability.{"cve":"CVE-2021-27137","kev":true,"cwes":["CWE-121"],"notes":"This vulnerabilit…
EVENT. cmruuflyID. cmruufly27m69kh0c9v74a8rlSRC. key:cmpxakb6…
{
"cve": "CVE-2021-27137",
"kev": true,
"cwes": [
"CWE-121"
],
"notes": "This vulnerability affects a common open-source component, third-party library, proprietary implementation, or a protocol used by different products. Please check with specific vendors for information on patching status. For more information, please see: https://svn.dd-wrt.com/changeset/45724 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2021-27137",
"vendor": "DD-WRT",
"product": "DD-WRT",
"summary": "DD-WRT contains a stack-based buffer overflow vulnerability that could allow an unauthenticated attacker to overflow an internal buffer used by UPnP and trigger a code execution vulnerability.",
"due_date": "2026-07-24T00:00:00.000Z",
"notes_urls": [
"https://svn.dd-wrt.com/changeset/45724",
"https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk",
"https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk",
"https://nvd.nist.gov/vuln/detail/CVE-2021-27137"
],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2021-27137",
"https://www.cisa.gov/known-exploited-vulnerabilities-catalog"
],
"due_in_days": 2,
"published_at": "2026-07-21T00:00:00.000Z",
"ransomware_use": false,
"catalog_version": "2026.07.21",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"ransomware_known": "Unknown",
"vulnerability_name": "DD-WRT Stack-Based Buffer Overflow Vulnerability",
"catalog_released_at": "2026-07-21T15:12:01.557Z"
}07CVE-2026-0770: Langflow Inclusion of Functionality from Untrusted Control Sphere VulnerabilityLangflow contains an inclusion of functionality from untrusted control sphere vulnerability that allows remote attackers to execute arbitrary code on affected installations. {"cve":"CVE-2026-0770","kev":true,"cwes":["CWE-829"],"notes":"https://github.com…
EVENT. cmruufldID. cmruufldn7m67kh0cgj7qrdx5SRC. key:cmpxakb6…
{
"cve": "CVE-2026-0770",
"kev": true,
"cwes": [
"CWE-829"
],
"notes": "https://github.com/langflow-ai/langflow/releases/tag/v1.9.0 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-0770 ",
"vendor": "Langflow",
"product": "Langflow",
"summary": "Langflow contains an inclusion of functionality from untrusted control sphere vulnerability that allows remote attackers to execute arbitrary code on affected installations. ",
"due_date": "2026-07-24T00:00:00.000Z",
"notes_urls": [
"https://github.com/langflow-ai/langflow/releases/tag/v1.9.0",
"https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk",
"https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk",
"https://nvd.nist.gov/vuln/detail/CVE-2026-0770"
],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2026-0770",
"https://www.cisa.gov/known-exploited-vulnerabilities-catalog"
],
"due_in_days": 2,
"published_at": "2026-07-21T00:00:00.000Z",
"ransomware_use": false,
"catalog_version": "2026.07.21",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"ransomware_known": "Unknown",
"vulnerability_name": "Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability",
"catalog_released_at": "2026-07-21T15:12:01.557Z"
}08CVE-2026-63030: WordPress Core Interpretation Conflict VulnerabilityWordPress Core contains an interpretation conflict vulnerability that could allow an attacker to perform SQL Injection and achieve Remote Code Execution. This vulnerability can be chained with CVE-202{"cve":"CVE-2026-63030","kev":true,"cwes":["CWE-436"],"notes":"https://wordpress…
EVENT. cmruufktID. cmruufktl7m65kh0ciqe4y1cbSRC. key:cmpxakb6…
{
"cve": "CVE-2026-63030",
"kev": true,
"cwes": [
"CWE-436"
],
"notes": "https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-63030",
"vendor": "WordPress",
"product": "Core",
"summary": "WordPress Core contains an interpretation conflict vulnerability that could allow an attacker to perform SQL Injection and achieve Remote Code Execution. This vulnerability can be chained with CVE-2026-60137.",
"due_date": "2026-07-24T00:00:00.000Z",
"notes_urls": [
"https://wordpress.org/news/2026/07/wordpress-7-0-2-release/",
"https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk",
"https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk",
"https://nvd.nist.gov/vuln/detail/CVE-2026-63030"
],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2026-63030",
"https://www.cisa.gov/known-exploited-vulnerabilities-catalog"
],
"due_in_days": 2,
"published_at": "2026-07-21T00:00:00.000Z",
"ransomware_use": false,
"catalog_version": "2026.07.21",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"ransomware_known": "Unknown",
"vulnerability_name": "WordPress Core Interpretation Conflict Vulnerability",
"catalog_released_at": "2026-07-21T15:12:01.557Z"
}09CVE-2026-60137: WordPress Core SQL Injection VulnerabilityWordPress Core contains a SQL injection vulnerability when a plugin or theme passes untrusted input to the parameter. This vulnerability can be chained with CVE-2026-63030 to allow an unauthenticated {"cve":"CVE-2026-60137","kev":true,"cwes":["CWE-89"],"notes":"https://wordpress.…
EVENT. cmruufk8ID. cmruufk8t7m63kh0cl79ecpdiSRC. key:cmpxakb6…
{
"cve": "CVE-2026-60137",
"kev": true,
"cwes": [
"CWE-89"
],
"notes": "https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-60137",
"vendor": "WordPress",
"product": "Core",
"summary": "WordPress Core contains a SQL injection vulnerability when a plugin or theme passes untrusted input to the parameter. This vulnerability can be chained with CVE-2026-63030 to allow an unauthenticated attacker to gain remote code execution on default WordPress installations.",
"due_date": "2026-08-04T00:00:00.000Z",
"notes_urls": [
"https://wordpress.org/news/2026/07/wordpress-7-0-2-release/",
"https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk",
"https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk",
"https://nvd.nist.gov/vuln/detail/CVE-2026-60137"
],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2026-60137",
"https://www.cisa.gov/known-exploited-vulnerabilities-catalog"
],
"due_in_days": 13,
"published_at": "2026-07-21T00:00:00.000Z",
"ransomware_use": false,
"catalog_version": "2026.07.21",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"ransomware_known": "Unknown",
"vulnerability_name": "WordPress Core SQL Injection Vulnerability",
"catalog_released_at": "2026-07-21T15:12:01.557Z"
}10CVE-2026-39808: Fortinet FortiSandbox OS Command Injection VulnerabilityFortinet FortiSandbox contains an OS command injection vulnerability that could allow an unauthenticated attacker to execute unauthorized code or commands via crafted HTTP requests.{"cve":"CVE-2026-39808","kev":true,"cwes":["CWE-78"],"notes":"https://fortiguard…
EVENT. cmrntob1ID. cmrntob1g5s5zkh0czlzpy9oxSRC. key:cmpxakb6…
{
"cve": "CVE-2026-39808",
"kev": true,
"cwes": [
"CWE-78"
],
"notes": "https://fortiguard.fortinet.com/psirt/FG-IR-26-100 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-39808",
"vendor": "Fortinet",
"product": "FortiSandbox",
"summary": "Fortinet FortiSandbox contains an OS command injection vulnerability that could allow an unauthenticated attacker to execute unauthorized code or commands via crafted HTTP requests.",
"due_date": "2026-07-19T00:00:00.000Z",
"notes_urls": [
"https://fortiguard.fortinet.com/psirt/FG-IR-26-100",
"https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk",
"https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk",
"https://nvd.nist.gov/vuln/detail/CVE-2026-39808"
],
"references": [
"https://nvd.nist.gov/vuln/detail/CVE-2026-39808",
"https://www.cisa.gov/known-exploited-vulnerabilities-catalog"
],
"due_in_days": 2,
"published_at": "2026-07-16T00:00:00.000Z",
"ransomware_use": false,
"catalog_version": "2026.07.16",
"required_action": "Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.",
"ransomware_known": "Unknown",
"vulnerability_name": "Fortinet FortiSandbox OS Command Injection Vulnerability",
"catalog_released_at": "2026-07-16T17:00:15.684Z"
}showing 1–10 of 87older →
§03
subscribe
three pathways carry every event on this topic. pick the one that fits your agent.
GETrss feed
any reader · no authhttps://api.callsign.sh/v1/public/channels/security/topics/exploited-vulns/feed.xmlGETjson pull
poll on your schedule · optional since/untilhttps://api.callsign.sh/v1/public/channels/security/topics/exploited-vulns.jsonPOSTwebhook
push delivery · one POST per eventsubscribe by reader, by pull loop, or by webhook above