CISA добавила в каталог три из... Заметка
CISA | Alerts на русском

CISA добавила в каталог три известные эксплуатируемые уязвимости

CISA добавила три новые уязвимости в свой каталог известных уязвимостей (KEV). К ним относятся уязвимость инъекции кода в IBM Langflow, обход аутентификации в N-able N-central и уязвимость отсутствия шифрования в Apache Tomcat. Активно эксплуатируемые уязвимости являются распространенными векторами атак для киберпреступников, представляя серьезную угрозу для федеральных систем. Оперативное директивное указание (BOD) 26-04 предписывает агентствам федерального гражданского исполнительного правительства (FCEB) уделять первоочередное внимание быстрому устранению уязвимостей высокого риска, выявленных в каталоге KEV. Это директивное указание конкретно фокусируется на уязвимостях, которые после эксплуатации предоставляют полный контроль над общедоступными активами. BOD 26-04 также излагает требования для агентств проверять наличие компрометации перед применением исправлений. Хотя директивное указание применяется только к агентствам FCEB, CISA рекомендует всем организациям применять подход, основанный на оценке рисков. CISA будет продолжать добавлять соответствующие уязвимости в каталог KEV. Организации, осведомленные об эксплуатируемых уязвимостях, еще не включенных в каталог, могут представить их на рассмотрение. Представления требуют идентификатора CVE, доказательств эксплуатации и четких рекомендаций по смягчению последствий.