CISA добавила в каталог KEV уязвимости PaperCut NG/MF с полным контролем
Две уязвимости PaperCut NG/MF внесли в каталог KEV
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило две уязвимости в каталог известных эксплуатируемых уязвимостей (KEV). Решение основано на доказательствах активной эксплуатации этих уязвимостей злоумышленниками. Уязвимости представляют собой частый вектор атак и несут значительные риски для федеральных систем.
PaperCut NG/MF позволяет получить полный контроль над системой
Уязвимости CVE-2026-81578 и CVE-2026-82078 затрагивают программное обеспечение PaperCut NG/MF. Первая уязвимость, CVE-2026-81578, связана с отсутствием аутентификации для критически важных функций. Вторая, CVE-2026-82078, относится к небезопасной рефлексии. Эксплуатация этих уязвимостей предоставляет злоумышленникам полный контроль над скомпрометированным активом.
Федеральным агентствам предписали приоритетную установку обновлений
Оперативное распоряжение (BOD) 26-04 устанавливает требования к управлению уязвимостями для федеральных гражданских исполнительных ведомств США. Документ подчеркивает важность каталога KEV и требует от агентств оперативно устранять уязвимости высокого риска, особенно те, что указаны в каталоге KEV и находятся на общедоступных активах. Это позволяет отложить действия по устранению менее рискованных уязвимостей. BOD 26-04 также определяет базовые ожидания по проверке компрометации систем до установки исправлений. Хотя BOD 26-04 применяется только к федеральным агентствам, CISA рекомендует всем организациям внедрять управление уязвимостями на основе рисков и отдавать приоритет устранению уязвимостей из каталога KEV.
Организации должны устранить уязвимости
CISA призывает организации, использующие PaperCut NG/MF, принять меры для устранения выявленных уязвимостей. Федеральным агентствам необходимо следовать требованиям BOD 26-04 и оперативно устанавливать обновления безопасности. Всем организациям рекомендуется применять риск-ориентированный подход к управлению уязвимостями и уделять внимание уязвимостям из каталога KEV. Организации, обнаружившие эксплуатируемую уязвимость, не включенную в каталог KEV, могут подать заявку на ее добавление через форму CISA KEV Nomination Form. Кандидаты на добавление в KEV должны иметь идентификатор CVE, доказательства эксплуатации и четкие рекомендации по устранению.
Опубликовано в канале 31 августа, 18:04
Каждый материал сайта выходит в канале в тот же момент.
Источник: CISA