CISA | Alerts на русском
Подписаться
CISA добавляет две известные уязвимости в каталог эксплуатируемых
CISA добавила две новые уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV) из-за активной эксплуатации. Первая — CVE-2025-68686, затрагивающая Fortinet FortiOS и позволяющая несанкционированное раскрытие информации. Вторая — CVE-2026-16812, уязвимость внедрения команд в Arista VeloCloud Orchestrator On-Prem OS. Эти эксплуатируемые уязвимости являются распространенными методами атак и представляют существенные риски. Агентства федеральной гражданской исполнительной ветви власти (FCEB) должны следовать обязательной операционной директиве (BOD) 26-04 по управлению уязвимостями. Эта директива предписывает уделять первоочередное внимание быстрому устранению уязвимостей высокого риска из каталога KEV, особенно тех, которые находятся на общедоступных активах и приводят к полному контролю. К уязвимостям с более низким риском может быть применено отложенное действие. BOD 26-04 также устанавливает требования к проверке на наличие компрометации перед применением исправлений. CISA призывает все организации принять основанное на оценке рисков управление уязвимостями и уделять первоочередное внимание уязвимостям из каталога KEV. Агентство продолжит добавлять соответствующие уязвимости в каталог KEV. Организации могут номинировать эксплуатируемые уязвимости, которых еще нет в списке, через форму номинации KEV от CISA, при условии наличия у них идентификатора CVE, доказательств эксплуатации и рекомендаций по смягчению последствий.