главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 10 октября 2026 2 мин

Flax Typhoon эксплуатирует пять уязвимостей, CISA требует их устранить до 11 октября

Агентство CISA добавило пять уязвимостей в каталог KEV

Американское Агентство по кибербезопасности и защите инфраструктуры (CISA) внесло пять уязвимостей в каталог известных эксплуатируемых уязвимостей (KEV). Основанием стало их использование китайской группировкой Flax Typhoon. Уязвимости эксплуатировались для получения первоначального доступа к сетям организаций и кражи конфиденциальных данных. Атакующие использовали сканеры, межсайтовый скриптинг и подбор паролей на серверах Microsoft Exchange. Для закрепления в системе применялось VPN-ПО, а для кражи данных — скрипты.

Flax Typhoon использует уязвимости ProFTPD, ONLYOFFICE, Strapi, Apache Struts и ISC BIND

В список KEV попали следующие уязвимости: CVE-2015-3306 в ProFTPD (CVSS 10.0), позволяющая удалённо читать и записывать файлы через команды site cpfr и site cpto; CVE-2021-3199 в ONLYOFFICE Docs (CVSS 9.8), приводящая к удалённому выполнению кода при использовании JSON Web Token (JWT) через параметр загрузки изображения; CVE-2023-22894 в Strapi (CVSS 7.2), раскрывающая конфиденциальную информацию пользователей через фильтр запросов; CVE-2016-3081 в Apache Struts (CVSS 8.1), позволяющая удалённо выполнять произвольный код через method:prefix при включённом Dynamic Method Invocation; CVE-2015-5477 в ISC BIND (CVSS 7.5), вызывающая отказ в обслуживании через TKEY-запросы.

Три другие уязвимости уже присутствуют в каталоге KEV

В каталоге KEV также находятся CVE-2014-6278 (GNU Bash, добавлена в октябре 2025), CVE-2019-11510 (Ivanti Pulse Secure, добавлена в ноябре 2021) и CVE-2021-22205 (GitLab, добавлена в ноябре 2021). Эти уязвимости также использовались группой Flax Typhoon. Китайские государственные субъекты угроз размещают свои инструменты в сетях критической инфраструктуры, включая системы операционных технологий (OT), для возможного нарушения их функций в будущем. Об этом предупредили Австралия, Канада, Япония, Новая Зеландия, Испания, Великобритания и США.

Федеральным агентствам необходимо устранить уязвимости до 11 октября 2026 года

CISA требует от федеральных агентств установить необходимые исправления для указанных уязвимостей или прекратить использование уязвимого ПО до 11 октября 2026 года. Это требование связано с активной эксплуатацией данных уязвимостей злоумышленниками.

Источник: The Hacker News