CISA добавила в KEV уязвимости WSO2 и Adobe Commerce
CISA внесла две уязвимости в каталог KEV
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило две новые уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV). Решение основано на доказательствах их активной эксплуатации злоумышленниками. Уязвимости представляют значительный риск для федеральных систем.
WSO2 и Adobe Commerce получили уязвимости
В каталог KEV добавлена уязвимость CVE-2026-5430, затрагивающая несколько продуктов WSO2. Она связана с обходом каталога (Path Traversal). Также в список включена CVE-2026-71362, которая затрагивает Adobe Commerce и Magento. Эта уязвимость относится к некорректной авторизации.
Федеральным агентствам предписано устранять уязвимости
Директива CISA BOD 26-04 устанавливает требования к управлению уязвимостями для федеральных агентств исполнительной власти. Директива подчеркивает важность каталога KEV и требует от агентств приоритетного устранения уязвимостей высокого риска. К ним относятся уязвимости из каталога KEV, обнаруженные на общедоступных активах, которые после эксплуатации предоставляют полный контроль над системой. CISA рекомендует всем организациям применять управление уязвимостями на основе рисков и приоритизировать устранение уязвимостей из каталога KEV. Агентство продолжит добавлять в каталог уязвимости, соответствующие установленным критериям.
Организации должны сообщать об уязвимостях
CISA предлагает организациям сообщать об уязвимостях, которые эксплуатируются, но еще не включены в каталог KEV. Для добавления в каталог уязвимость должна иметь идентификатор CVE, доказательства эксплуатации и четкие рекомендации по устранению. Форма для подачи заявок доступна на сайте CISA.
Опубликовано в канале 25 сентября, 12:07
Каждый материал сайта выходит в канале в тот же момент.
Источники: CISA · The Hacker News · Security Affairs