главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 18 августа 2026 2 мин

CISA добавила четыре уязвимости в каталог KEV: Microsoft, VMware, Apple

CISA внесла четыре уязвимости в каталог KEV

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило четыре уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV). Решение основано на наличии доказательств их активной эксплуатации злоумышленниками. Эти уязвимости представляют собой частый вектор атак для киберпреступников и несут значительные риски для федеральных систем.

Уязвимости затрагивают продукты Microsoft, VMware и Apple

В каталог KEV включены следующие уязвимости: CVE-2026-33824 (Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability), CVE-2026-55040 (Microsoft SharePoint Weak Authentication Vulnerability), CVE-2026-59310 (Broadcom VMware vCenter Path Traversal Vulnerability) и CVE-2026-65400 (Apple macOS Improper Authentication Vulnerability). Уязвимости в службах Microsoft IKE и SharePoint, а также в VMware vCenter и macOS позволяют злоумышленникам получить полный контроль над скомпрометированной системой после эксплуатации.

Федеральным агентствам необходимо срочно устранять уязвимости

Оперативное директивное указание CISA № 26-04 устанавливает требования к управлению уязвимостями для федеральных гражданских исполнительных органов власти США. Директивное указание подчеркивает важность каталога KEV и требует от федеральных агентств приоритизировать быстрое устранение высокорисковых уязвимостей. Особое внимание уделяется уязвимостям из каталога KEV, которые находятся на общедоступных активах и предоставляют полный контроль над системой после эксплуатации. Указание также устанавливает базовые ожидания по проверке систем на предмет компрометации до установки исправлений. Хотя директивное указание № 26-04 применяется только к федеральным агентствам, CISA призывает все организации внедрять управление уязвимостями на основе рисков и приоритизировать устранение уязвимостей из каталога KEV.

Организации должны сообщать об уязвимостях и применять патчи

CISA продолжает пополнять каталог KEV уязвимостями, соответствующими установленным критериям. Организации, осведомленные об эксплуатируемой уязвимости, не включенной в каталог KEV, могут подать заявку на ее добавление через форму CISA KEV Nomination Form. Потенциальные кандидаты на включение в KEV должны иметь идентификатор CVE, доказательства эксплуатации и четкие рекомендации по устранению. Всем организациям рекомендуется следить за обновлениями каталога KEV и своевременно применять соответствующие исправления для защиты своих систем.

Опубликовано в канале 18 августа, 21:32

Каждый материал сайта выходит в канале в тот же момент.

Источник: CISA