ARK. 1Słownik pojęćPodatności i klasy błędów

KEV

Prowadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek.

TAB. 1Nazwabez tłumaczenia
Po angielskuKEV (known exploited vulnerabilities)
Po polskuKEV
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formykatalog podatności aktywnie wykorzystywanych w atakach · katalog znanych, wykorzystywanych podatności (wariant sekuraka)
OdmianaSkrót nieodmienny, zawsze z polskim rzeczownikiem nadrzędnym: „katalog KEV", „lista KEV", „baza KEV", „dodany do katalogu KEV", „trafił do KEV".
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„katalog KEV" (w tytule), „katalog aktywnie wykorzystywanych podatności (KEV)", „katalog znanych, wykorzystywanych podatności (baza KEV)" — rozwinięcie NIESTABILNE nawet w jednej redakcji (sekurak)
TAB. 3Źródła3
FormaCytatSkąd
PL (EN)Musiało upłynąć zdecydowanie więcej czasu, aby podatność dotycząca SSRF w GitLab oznaczona symbolem CVE-2021-39935 została dodana przez CISA do katalogu aktywnie wykorzystywanych podatności (KEV).sekurak.pl
PL (EN)Aktywność była możliwa do wykrycia po tym, jak w czerwcu 2025 r. agencja CISA (Cybersecurity and Infrastructure Security Agency) dodała informację o atakach na routery TP-Link do katalogu znanych, wykorzystywanych podatności (baza KEV).sekurak.pl
ENCISA dodaje kolejną lukę w GitLab do katalogu KEVsekurak.pl
TAB. 4Obok w tej dziedzinie6
eskalacja uprawnieńprivilege escalationUzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach.
exploitexploitKod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień.
IDOR (Insecure Direct Object Reference)insecure direct object reference (IDOR)Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela.
LFI (Local File Inclusion)local file inclusion (LFI)Podatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu.
łatka (patch)patchPoprawka kodu wydana przez producenta, która usuwa konkretną podatność lub błąd w oprogramowaniu.
n-dayn-dayPodatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne.

Cały słownik →

Nasłuch 24/7