главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 4 августа 2026 1 мин

CISA добавила в KEV уязвимости IBM Langflow, N-able N-central и Apache Tomcat

Три уязвимости добавили в каталог CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло три новые уязвимости в каталог известных эксплуатируемых уязвимостей (KEV). Решение принято на основании подтвержденных данных об их активной эксплуатации злоумышленниками. Уязвимости представляют собой частый вектор атак и несут значительные риски для федеральных систем.

IBM Langflow, N-able N-central и Apache Tomcat получили уязвимости

В каталог KEV добавлены следующие идентификаторы:

  • CVE-2026-9198: Уязвимость внедрения кода (Code Injection) в IBM Langflow.
  • CVE-2026-18556: Уязвимость обхода аутентификации (Authentication Bypass Using an Alternate Path or Channel) в N-able N-central.
  • CVE-2026-34486: Уязвимость отсутствия шифрования конфиденциальных данных (Missing Encryption of Sensitive Data) в Apache Tomcat.

Федеральным агентствам предписано приоритизировать исправления

Оперативная директива CISA 26-04 устанавливает требования к управлению уязвимостями для федеральных агентств исполнительной власти США. Директива подчеркивает важность каталога KEV и обязывает агентства в приоритетном порядке устранять высокорисковые уязвимости, особенно те, что перечислены в KEV и позволяют злоумышленникам получить полный контроль над системой после эксплуатации. Действия по устранению низкорисковых уязвимостей могут быть отложены. Директива также устанавливает ожидания по проверке систем на предмет компрометации до установки исправлений.

Хотя директива 26-04 применяется только к федеральным агентствам, CISA рекомендует всем организациям внедрять управление уязвимостями на основе оценки рисков и приоритизировать исправление уязвимостей из каталога KEV. Агентство продолжит добавлять в каталог уязвимости, соответствующие установленным критериям.

Устранить уязвимости или подать заявку на добавление

Организации, обнаружившие эксплуатируемую уязвимость, не включенную в каталог KEV, могут подать заявку на ее добавление через форму CISA KEV Nomination Form. Потенциальные кандидаты на добавление в KEV должны иметь идентификатор CVE, доказательства эксплуатации и четкие рекомендации по устранению.

Опубликовано в канале 4 августа, 21:30

Каждый материал сайта выходит в канале в тот же момент.

Источник: CISA