CISA Known Exploited Vulnerabilities
KEV additions — October 2025
23 CVEs entered the KEV catalog in October 2025.
Added October 30, 20252
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2025-24893 | XWiki Platform Eval Injection Vulnerability | 9.8 | 94.2 % | November 20, 2025 |
| CVE-2025-41244 | Broadcom VMware Aria Operations and VMware Tools Privilege Defined with Unsafe Actions Vulnerability | 7.8 | 1.0 % | November 20, 2025 |
Added October 28, 20252
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2025-6204 | Dassault Systèmes DELMIA Apriso Code Injection Vulnerability | 8 | 8.8 % | November 18, 2025 |
| CVE-2025-6205 | Dassault Systèmes DELMIA Apriso Missing Authorization Vulnerability | 9.1 | 49.5 % | November 18, 2025 |
Added October 24, 20252
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2025-54236 | Adobe Commerce and Magento Improper Input Validation Vulnerability | 9.1 | 69.2 % | November 14, 2025 |
| CVE-2025-59287 | Microsoft Windows Server Update Service (WSUS) Deserialization of Untrusted Data Vulnerability | 9.8 | 71.4 % | November 14, 2025 |
Added October 22, 20251
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2025-61932 | Motex LANSCOPE Endpoint Manager Improper Verification of Source of a Communication Channel Vulnerability | 9.8 | 8.1 % | November 12, 2025 |
Added October 20, 20255
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2022-48503 | Apple Multiple Products Unspecified Vulnerability | 8.8 | 0.3 % | November 10, 2025 |
| CVE-2025-2746 | Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel Vulnerability | 9.8 | 87.4 % | November 10, 2025 |
| CVE-2025-2747 | Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel Vulnerability | 9.8 | 88.9 % | November 10, 2025 |
| CVE-2025-33073 | Microsoft Windows SMB Client Improper Access Control Vulnerability | 8.8 | 49.2 % | November 10, 2025 |
| CVE-2025-61884ransomware | Oracle E-Business Suite Server-Side Request Forgery (SSRF) Vulnerability | 7.5 | 41.6 % | November 10, 2025 |
Added October 15, 20251
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2025-54253 | Adobe Experience Manager Forms Code Execution Vulnerability | 10 | 44.1 % | November 5, 2025 |
Added October 14, 20253
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2025-24990 | Microsoft Windows Untrusted Pointer Dereference Vulnerability | 7.8 | 6.4 % | November 4, 2025 |
| CVE-2025-47827 | IGEL OS Use of a Key Past its Expiration Date Vulnerability | 4.6 | 0.9 % | November 4, 2025 |
| CVE-2025-59230 | Microsoft Windows Improper Access Control Vulnerability | 7.8 | 8.5 % | November 4, 2025 |
Added October 9, 20251
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2021-43798 | Grafana Path Traversal Vulnerability | 7.5 | 94.4 % | October 30, 2025 |
Added October 7, 20251
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2025-27915 | Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting Vulnerability | 5.4 | 27.7 % | October 28, 2025 |
Added October 6, 20253
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2021-22555 | Linux Kernel Heap Out-of-Bounds Write Vulnerability | 7.8 | 85.2 % | October 27, 2025 |
| CVE-2021-43226 | Microsoft Windows Privilege Escalation Vulnerability | 7.8 | 7.5 % | October 27, 2025 |
| CVE-2025-61882ransomware | Oracle E-Business Suite Unspecified Vulnerability | 9.8 | 87.4 % | October 27, 2025 |
Added October 2, 20252
| CVE | Vulnerability | CVSS | EPSS | Due date |
|---|---|---|---|---|
| CVE-2025-21043 | Samsung Mobile Devices Out-of-Bounds Write Vulnerability | 9.8 | 4.9 % | October 23, 2025 |
| CVE-2025-4008 | Smartbedded Meteobridge Command Injection Vulnerability | 8.8 | 43.9 % | October 23, 2025 |