главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 25 августа 2026 1 мин

CISA добавила в каталог KEV уязвимость Gitea для выполнения кода

CISA добавила CVE-2026-60004 в каталог уязвимостей

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло новую уязвимость в каталог известных эксплуатируемых уязвимостей (KEV). Решение принято на основании подтверждённых фактов её активного использования злоумышленниками. Уязвимость получила идентификатор CVE-2026-60004 и затрагивает продукт Gitea. Она относится к типу уязвимостей, часто используемых киберпреступниками для атак, и представляет значительные риски для федеральных информационных систем.

Федеральным агентствам предписано приоритизировать исправление CVE-2026-60004

Оперативная директива (BOD) 26-04 устанавливает требования к управлению уязвимостями для федеральных гражданских исполнительных ведомств США. Директива подчёркивает важность каталога KEV и обязывает федеральные агентства оперативно устранять высокорисковые уязвимости. К таким уязвимостям относятся те, что имеют идентификатор CVE и внесены в каталог KEV CISA. Особое внимание уделяется уязвимостям на общедоступных активах, которые после эксплуатации предоставляют полный контроль над системой. Устранение низкорисковых уязвимостей может быть отложено. BOD 26-04 также определяет базовые ожидания по проверке компрометации систем до установки исправлений. Хотя директива BOD 26-04 применяется только к федеральным агентствам, CISA рекомендует всем организациям внедрять управление уязвимостями на основе оценки рисков и приоритизировать исправление уязвимостей из каталога KEV. Агентство продолжит добавлять в каталог уязвимости, соответствующие установленным критериям.

Организации должны сообщать об эксплуатации неизвестных уязвимостей

CISA призывает организации сообщать об эксплуатации уязвимостей, которые ещё не внесены в каталог KEV. Для подачи заявки на возможное добавление уязвимости в каталог KEV необходимо использовать специальную форму CISA. Кандидаты на включение в KEV должны иметь идентификатор CVE, доказательства эксплуатации и чёткие рекомендации по устранению.

Опубликовано в канале 25 августа, 21:32

Каждый материал сайта выходит в канале в тот же момент.

Источник: CISA