главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 12 сентября 2026 1 мин

CISA добавила в каталог KEV уязвимости в JFrog Artifactory и ConnectWise ScreenConnect

Три уязвимости попали в каталог CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило три уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV). Решение основано на доказательствах их активной эксплуатации злоумышленниками. Включение в каталог KEV обязывает федеральные агентства США устранять эти уязвимости в приоритетном порядке. CISA призывает все организации применять аналогичный подход к управлению уязвимостями.

JFrog Artifactory и ConnectWise ScreenConnect подверглись атакам

В каталог KEV включены две уязвимости в JFrog Artifactory: CVE-2026-42016 (некорректная авторизация) и CVE-2026-42018 (ненадлежащая аутентификация). Также добавлена уязвимость CVE-2026-84869 в ConnectWise ScreenConnect, связанная с ненадлежащим управлением привилегиями и отсутствием авторизации. Эти типы уязвимостей часто используются киберпреступниками и представляют значительный риск для федеральных систем.

Федеральным агентствам предписано устранять уязвимости

Оперативное директивное распоряжение CISA № 26-04 устанавливает требования к управлению уязвимостями для федеральных гражданских исполнительных ведомств США. Оно подчеркивает важность каталога KEV и требует от агентств оперативно устранять уязвимости высокого риска, особенно те, что перечислены в KEV и находятся на общедоступных активах. Директивное распоряжение также определяет ожидания по проверке компрометации систем до установки исправлений. Хотя директива распространяется только на федеральные агентства, CISA рекомендует всем организациям внедрять управление уязвимостями на основе рисков и приоритизировать устранение уязвимостей из каталога KEV.

Установить обновления или применить исправления

Федеральным агентствам необходимо устранить уязвимости CVE-2026-42016, CVE-2026-42018 и CVE-2026-84869 на своих активах. Организации, обнаружившие эксплуатируемую уязвимость, не включенную в каталог KEV, могут подать заявку на ее добавление через специальную форму CISA. Для потенциального включения в каталог уязвимость должна иметь идентификатор CVE, доказательства эксплуатации и четкое руководство по устранению.

Коротко в карточках

CISA добавила в каталог KEV уязвимости в JFrog Artifactory и ConnectWise ScreenConnect — карточка 1 из 5CISA добавила в каталог KEV уязвимости в JFrog Artifactory и ConnectWise ScreenConnect — карточка 2 из 5CISA добавила в каталог KEV уязвимости в JFrog Artifactory и ConnectWise ScreenConnect — карточка 3 из 5CISA добавила в каталог KEV уязвимости в JFrog Artifactory и ConnectWise ScreenConnect — карточка 4 из 5CISA добавила в каталог KEV уязвимости в JFrog Artifactory и ConnectWise ScreenConnect — карточка 5 из 5

Опубликовано в канале 12 сентября, 12:05

Каждый материал сайта выходит в канале в тот же момент.

Источник: CISA