ARK. 1Słownik pojęćPodatności i klasy błędów
KEV
Prowadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek.
TAB. 1Nazwabez tłumaczenia
| Po angielsku | KEV (known exploited vulnerabilities) |
|---|---|
| Po polsku | KEV |
| Którą formą pisać | bez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle. |
| Inne formy | katalog podatności aktywnie wykorzystywanych w atakach · katalog znanych, wykorzystywanych podatności (wariant sekuraka) |
| Odmiana | Skrót nieodmienny, zawsze z polskim rzeczownikiem nadrzędnym: „katalog KEV", „lista KEV", „baza KEV", „dodany do katalogu KEV", „trafił do KEV". |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „katalog KEV" (w tytule), „katalog aktywnie wykorzystywanych podatności (KEV)", „katalog znanych, wykorzystywanych podatności (baza KEV)" — rozwinięcie NIESTABILNE nawet w jednej redakcji (sekurak) |
|---|
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „Musiało upłynąć zdecydowanie więcej czasu, aby podatność dotycząca SSRF w GitLab oznaczona symbolem CVE-2021-39935 została dodana przez CISA do katalogu aktywnie wykorzystywanych podatności (KEV).” | sekurak.pl |
| PL (EN) | „Aktywność była możliwa do wykrycia po tym, jak w czerwcu 2025 r. agencja CISA (Cybersecurity and Infrastructure Security Agency) dodała informację o atakach na routery TP-Link do katalogu znanych, wykorzystywanych podatności (baza KEV).” | sekurak.pl |
| EN | „CISA dodaje kolejną lukę w GitLab do katalogu KEV” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| eskalacja uprawnień | privilege escalation | Uzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach. |
| exploit | exploit | Kod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień. |
| IDOR (Insecure Direct Object Reference) | insecure direct object reference (IDOR) | Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela. |
| LFI (Local File Inclusion) | local file inclusion (LFI) | Podatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu. |
| łatka (patch) | patch | Poprawka kodu wydana przez producenta, która usuwa konkretną podatność lub błąd w oprogramowaniu. |
| n-day | n-day | Podatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne. |