главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 3 октября 2026 1 мин

CISA добавила в KEV две уязвимости Zammad, которые уже эксплуатируются

Две уязвимости Zammad внесли в каталог CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило две уязвимости программного обеспечения Zammad в каталог известных эксплуатируемых уязвимостей (KEV). Решение основано на доказательствах активной эксплуатации этих уязвимостей злоумышленниками. Новые записи в каталоге KEV включают CVE-2026-102489 и CVE-2026-102490.

Zammad устраняет проблемы с фиксацией сессий и правами доступа

Уязвимость CVE-2026-102489 связана с фиксацией сессий в Zammad. Уязвимость CVE-2026-102490 касается некорректного управления привилегиями в Zammad. Оба типа уязвимостей часто используются злоумышленниками для атак. Они представляют значительный риск для федеральных информационных систем.

Федеральные агентства США должны устранить уязвимости

Директива CISA 26-04 требует от федеральных агентств приоритизировать устранение уязвимостей высокого риска. К таким уязвимостям относятся те, что внесены в каталог KEV. Особое внимание уделяется уязвимостям на общедоступных активах, которые после эксплуатации предоставляют полный контроль над системой. Директива также устанавливает требования к проверке компрометации систем до установки исправлений. Хотя директива обязательна только для федеральных агентств США, CISA рекомендует всем организациям применять управление уязвимостями на основе рисков. Агентство продолжает добавлять в каталог KEV уязвимости, соответствующие установленным критериям. Организации, обнаружившие эксплуатируемую уязвимость, не включенную в KEV, могут подать заявку на ее добавление через специальную форму CISA. Для включения в каталог уязвимость должна иметь идентификатор CVE, подтверждение эксплуатации и четкие рекомендации по устранению.

Установите обновления безопасности для Zammad

CISA призывает все организации принять риск-ориентированный подход к управлению уязвимостями. Приоритет следует отдавать устранению уязвимостей, внесенных в каталог KEV. Федеральным агентствам США необходимо соблюдать требования директивы 26-04 по срокам устранения уязвимостей. Информация об уязвимостях и способах их устранения доступна в каталоге KEV.

Коротко в карточках

CISA добавила в KEV две уязвимости Zammad, которые уже эксплуатируются — карточка 1 из 2CISA добавила в KEV две уязвимости Zammad, которые уже эксплуатируются — карточка 2 из 2

Опубликовано в канале 3 октября, 12:06

Каждый материал сайта выходит в канале в тот же момент.

Источники: CISA · Security Affairs