Google Chromium V8: CISA добавила уязвимость подмены типов в каталог KEV
CISA добавила CVE-2026-85046 в каталог KEV
Агентство по кибербезопасности и защите инфраструктуры (CISA) внесло новую уязвимость в каталог известных эксплуатируемых уязвимостей (KEV). Решение принято на основании подтверждённых фактов её активной эксплуатации. Уязвимость связана с подменой типов в движке Google Chromium V8.
Движок V8 подвержен атакам через подмену типов
Уязвимости, связанные с подменой типов, представляют собой распространённый вектор атак для злоумышленников. Они создают значительные риски для федеральных информационных систем. Эксплуатация таких уязвимостей может позволить злоумышленникам получить полный контроль над скомпрометированным активом после успешной атаки.
Федеральные агентства должны приоритизировать исправление CVE-2026-85046
Оперативная директива CISA (BOD) 26-04 устанавливает требования к управлению уязвимостями для федеральных агентств исполнительной власти. Директива подчёркивает важность каталога KEV и требует от федеральных агентств ускоренного устранения уязвимостей высокого риска. К ним относятся уязвимости из каталога KEV, обнаруженные на общедоступных активах, которые после эксплуатации предоставляют полный контроль. Уязвимости низкого риска допускают отложенные действия. BOD 26-04 также определяет базовые ожидания относительно того, когда агентства должны проверять системы на предмет компрометации до установки исправлений. Хотя BOD 26-04 применяется только к федеральным агентствам, CISA рекомендует всем организациям применять управление уязвимостями на основе оценки рисков и приоритизировать исправление уязвимостей из каталога KEV. Агентство продолжит добавлять в каталог уязвимости, соответствующие установленным критериям.
Организации должны устранить уязвимость
CISA призывает все организации, использующие затронутые версии Google Chromium, применить соответствующие исправления безопасности. Федеральным агентствам исполнительной власти необходимо в приоритетном порядке устранить CVE-2026-85046 на общедоступных активах. Организации, обнаружившие эксплуатируемую уязвимость, не включённую в каталог KEV, могут подать заявку на её добавление через специальную форму CISA. Кандидаты на включение в KEV должны иметь идентификатор CVE, доказательства эксплуатации и чёткие рекомендации по устранению.
Опубликовано в канале 4 сентября, 20:35
Каждый материал сайта выходит в канале в тот же момент.
Источники: CISA · Help Net Security