CISA | Alerts на русском
Подписаться
CISA добавила в каталог три известные эксплуатируемые уязвимости
CISA добавила три новые уязвимости в свой каталог известных уязвимостей (KEV). Среди них две уязвимости инъекции команд в операционной системе Fortinet FortiSandbox и одна уязвимость десериализации в Microsoft SharePoint. Эти уязвимости активно используются киберпреступниками и представляют значительный риск. Оперативное распоряжение (BOD) 26-04 предписывает федеральным агентствам исполнительной власти гражданского сектора приоритизировать устранение уязвимостей, перечисленных в каталоге KEV. Это распоряжение подчеркивает необходимость устранения уязвимостей высокого риска на общедоступных активах, которые после эксплуатации предоставляют полный контроль. BOD 26-04 также устанавливает требования для агентств проверять наличие компрометации перед установкой исправлений. Хотя BOD 26-04 применяется конкретно к федеральным агентствам, CISA рекомендует всем организациям применять аналогичное управление уязвимостями на основе оценки рисков. CISA будет продолжать добавлять уязвимости в каталог KEV по мере их выявления и эксплуатации. Организации могут предлагать CISA добавить уязвимости в KEV, если у них есть идентификатор CVE, доказательства эксплуатации и рекомендации по смягчению последствий.