CISA добавляет в каталог четыр... Заметка
CISA | Alerts на русском

CISA добавляет в каталог четыре известных уязвимости

CISA обновила свой каталог известных уязвимостей (KEV) четырьмя новыми уязвимостями, каждая из которых демонстрирует признаки активной эксплуатации. Среди этих дополнений — уязвимость двойного освобождения в расширениях службы Microsoft IKE и недостаток слабой аутентификации в Microsoft SharePoint. В VMware vCenter от Broadcom появилась новая уязвимость обхода каталога, а пользователи Apple macOS столкнулись с уязвимостью некорректной аутентификации. Подобные уязвимости часто становятся целью киберпреступников и представляют значительную угрозу для федеральных систем.Оперативное директивное указание (BOD) 26-04 предписывает строгий контроль уязвимостей для федеральных гражданских исполнительных органов (FCEB). Это указание подчеркивает критическую роль каталога KEV в руководстве усилиями по устранению уязвимостей. Федеральные агентства должны оперативно устранять уязвимости высокого риска, особенно те, которые указаны в каталоге KEV, особенно на общедоступных ресурсах, где эксплуатация может предоставить полный контроль. Директива также устанавливает требования для агентств проверять системы на предмет компрометации перед установкой исправлений.Хотя BOD 26-04 конкретно нацелено на агентства FCEB, CISA настоятельно рекомендует всем организациям применять риск-ориентированный подход к управлению уязвимостями. Приоритизация устранения уязвимостей из каталога KEV имеет решающее значение для всех организаций. CISA будет постоянно добавлять новые уязвимости в каталог, если они соответствуют установленным критериям. Организации, осведомленные об уязвимостях, которые еще не включены в каталог KEV, могут номинировать их для включения через форму номинации KEV от CISA. Номинированные уязвимости должны иметь идентификатор CVE, подтвержденные доказательства эксплуатации и четкие рекомендации по смягчению последствий.