CISA добавила в каталог три из... Заметка
CISA | Alerts на русском

CISA добавила в каталог три известные эксплуатируемые уязвимости

CISA добавила три новые уязвимости в свой каталог известных уязвимостей (KEV). К ним относятся CVE-2023-49105 в ownCloud, CVE-2026-53362 в ядре Linux и CVE-2026-66384 в JFrog Artifactory. Эти уязвимости часто используются злоумышленниками и представляют значительный риск. Федеральные гражданские исполнительные ведомства должны соблюдать обязательную операционную директиву (BOD) 26-04, которая предписывает уделять первоочередное внимание устранению уязвимостей высокого риска. В частности, BOD 26-04 требует от ведомств сосредоточиться на уязвимостях, перечисленных в каталоге KEV, на общедоступных активах, которые после эксплуатации предоставляют полный контроль. Директива также излагает ожидания в отношении того, что ведомства должны проверять системы на предмет компрометации перед применением исправлений. Хотя BOD 26-04 применяется только к федеральным ведомствам, CISA рекомендует всем организациям применять риск-ориентированный подход к управлению уязвимостями. Это включает в себя приоритизацию устранения уязвимостей, обнаруженных в каталоге KEV. CISA будет продолжать добавлять уязвимости в каталог KEV по мере их соответствия критериям. Организации могут подавать предложения по добавлению в KEV через форму номинации KEV от CISA, если они осведомлены об эксплуатируемых уязвимостях, которые еще не перечислены. Представления требуют идентификатора CVE, доказательств эксплуатации и четких рекомендаций по смягчению последствий.