главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 25 сентября 2026 1 мин

CISA добавила в KEV уязвимости WSO2 и Adobe Commerce

CISA внесла две уязвимости в каталог KEV

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило две новые уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV). Решение основано на доказательствах их активной эксплуатации злоумышленниками. Уязвимости представляют значительный риск для федеральных систем.

WSO2 и Adobe Commerce получили уязвимости

В каталог KEV добавлена уязвимость CVE-2026-5430, затрагивающая несколько продуктов WSO2. Она связана с обходом каталога (Path Traversal). Также в список включена CVE-2026-71362, которая затрагивает Adobe Commerce и Magento. Эта уязвимость относится к некорректной авторизации.

Федеральным агентствам предписано устранять уязвимости

Директива CISA BOD 26-04 устанавливает требования к управлению уязвимостями для федеральных агентств исполнительной власти. Директива подчеркивает важность каталога KEV и требует от агентств приоритетного устранения уязвимостей высокого риска. К ним относятся уязвимости из каталога KEV, обнаруженные на общедоступных активах, которые после эксплуатации предоставляют полный контроль над системой. CISA рекомендует всем организациям применять управление уязвимостями на основе рисков и приоритизировать устранение уязвимостей из каталога KEV. Агентство продолжит добавлять в каталог уязвимости, соответствующие установленным критериям.

Организации должны сообщать об уязвимостях

CISA предлагает организациям сообщать об уязвимостях, которые эксплуатируются, но еще не включены в каталог KEV. Для добавления в каталог уязвимость должна иметь идентификатор CVE, доказательства эксплуатации и четкие рекомендации по устранению. Форма для подачи заявок доступна на сайте CISA.

Опубликовано в канале 25 сентября, 12:07

Каждый материал сайта выходит в канале в тот же момент.

Источники: CISA · The Hacker News · Security Affairs