главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 31 августа 2026 2 мин

CISA добавила в каталог KEV уязвимости PaperCut NG/MF с полным контролем

Две уязвимости PaperCut NG/MF внесли в каталог KEV

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило две уязвимости в каталог известных эксплуатируемых уязвимостей (KEV). Решение основано на доказательствах активной эксплуатации этих уязвимостей злоумышленниками. Уязвимости представляют собой частый вектор атак и несут значительные риски для федеральных систем.

PaperCut NG/MF позволяет получить полный контроль над системой

Уязвимости CVE-2026-81578 и CVE-2026-82078 затрагивают программное обеспечение PaperCut NG/MF. Первая уязвимость, CVE-2026-81578, связана с отсутствием аутентификации для критически важных функций. Вторая, CVE-2026-82078, относится к небезопасной рефлексии. Эксплуатация этих уязвимостей предоставляет злоумышленникам полный контроль над скомпрометированным активом.

Федеральным агентствам предписали приоритетную установку обновлений

Оперативное распоряжение (BOD) 26-04 устанавливает требования к управлению уязвимостями для федеральных гражданских исполнительных ведомств США. Документ подчеркивает важность каталога KEV и требует от агентств оперативно устранять уязвимости высокого риска, особенно те, что указаны в каталоге KEV и находятся на общедоступных активах. Это позволяет отложить действия по устранению менее рискованных уязвимостей. BOD 26-04 также определяет базовые ожидания по проверке компрометации систем до установки исправлений. Хотя BOD 26-04 применяется только к федеральным агентствам, CISA рекомендует всем организациям внедрять управление уязвимостями на основе рисков и отдавать приоритет устранению уязвимостей из каталога KEV.

Организации должны устранить уязвимости

CISA призывает организации, использующие PaperCut NG/MF, принять меры для устранения выявленных уязвимостей. Федеральным агентствам необходимо следовать требованиям BOD 26-04 и оперативно устанавливать обновления безопасности. Всем организациям рекомендуется применять риск-ориентированный подход к управлению уязвимостями и уделять внимание уязвимостям из каталога KEV. Организации, обнаружившие эксплуатируемую уязвимость, не включенную в каталог KEV, могут подать заявку на ее добавление через форму CISA KEV Nomination Form. Кандидаты на добавление в KEV должны иметь идентификатор CVE, доказательства эксплуатации и четкие рекомендации по устранению.

Опубликовано в канале 31 августа, 18:04

Каждый материал сайта выходит в канале в тот же момент.

Источник: CISA