Die CISA hat insgesamt acht Schwachstellen neu in den KEV-Katalog aufgenommen. Drei davon betreffen Cisco Catalyst SD-WAN Manager. Grundlage für die Aufnahme sind nach Angaben der Behörde Hinweise auf eine aktive Ausnutzung der betroffenen Sicherheitslücken.

Im Zusammenhang mit JetBrains TeamCity weist die CISA darauf hin, dass sie bereits im März 2024 die Schwachstelle CVE-2024-27198 in den Katalog aufgenommen hatte, die On-Premise-Versionen von TeamCity betrifft. Ob die nun gelistete Lücke gemeinsam mit dieser älteren Schwachstelle ausgenutzt wird und ob hinter beiden Aktivitäten derselbe Bedrohungsakteur steht, ist nach derzeitigem Stand nicht bekannt.

Die Ausnutzung von CVE-2023-27351 wurde im April 2023 dem Akteur Lace Tempest zugeschrieben. Sie stand in Verbindung mit Angriffen, bei denen die Ransomware-Familien Cl0p und LockBit verbreitet wurden.

Zu CVE-2025-32975 berichtete Arctic Wolf, dass unbekannte Bedrohungsakteure die Schwachstelle ausgenutzt hätten, um ungepatchte SMA-Systeme anzugreifen. Diese Aktivität beobachtete das Unternehmen zuletzt im vergangenen Monat; die genauen Ziele der Kampagne bleiben jedoch unklar.

Cisco erklärte seinerseits, im März 2026 Kenntnis von der Ausnutzung der Schwachstellen CVE-2026-20122 und CVE-2026-20128 erlangt zu haben. Das eigene Advisory zu CVE-2026-20133 hat das Unternehmen bislang nicht aktualisiert, um die Ausnutzung dieser Lücke in freier Wildbahn abzubilden.

Angesichts der aktiven Ausnutzung empfiehlt die CISA den FCEB-Behörden, die drei Cisco-Schwachstellen bis zum 23. April 2026 zu beheben und die übrigen Schwachstellen bis zum 4. Mai 2026.