главное в кибербезопасности Читать в канале
Уязвимости 11 октября 2026 2 мин

CISA добавила уязвимости ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts и BIND в каталог KEV

Пять уязвимостей добавили в каталог CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло пять уязвимостей в каталог известных уязвимостей, эксплуатация которых подтверждена (KEV). В список вошли недостатки в продуктах ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts и ISC BIND. Эти уязвимости были использованы в рамках киберопераций, связанных с китайской компанией Integrity Technology Group. Обновление каталога совпало с публикацией совместной консультации от семи стран. Федеральные агентства США должны устранить эти уязвимости до 11 октября 2026 года.

ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts и BIND подверглись атакам

Уязвимость CVE-2015-3306 в ProFTPD получила оценку CVSS 10.0. Она представляет собой недостаток контроля доступа, позволяющий удаленным злоумышленникам читать или изменять произвольные файлы через команды SITE CPFR и SITE CPTO. Уязвимость CVE-2021-3199 в ONLYOFFICE Docs с оценкой CVSS 9.8 связана с обходом пути при включенном JSON Web Token (JWT). Злоумышленники могут использовать последовательность "/.." в параметре загрузки изображения для удаленного выполнения кода. В Strapi обнаружена уязвимость CVE-2023-22894 (CVSS 7.2), которая раскрывает конфиденциальную информацию в открытом виде. Атакующий с доступом к панели администратора может извлечь учетные данные пользователей. Недостаток CVE-2016-3081 в Apache Struts (CVSS 8.1) позволяет удаленно выполнять произвольный код через префиксы method: при включенном Dynamic Method Invocation. Уязвимость CVE-2015-5477 в ISC BIND (CVSS 7.5) может быть вызвана удаленными TKEY-запросами и привести к отказу в обслуживании.

Федеральные агентства должны устранить уязвимости до 11 октября 2026 года

CISA требует от федеральных агентств устранить перечисленные уязвимости к установленному сроку. Это является частью директивы Binding Operational Directive (BOD) 22-01. Частным организациям также рекомендуется проверить каталог KEV и устранить соответствующие уязвимости в своей инфраструктуре. Атаки с использованием этих уязвимостей были частью более широкой кампании, направленной на получение первоначального доступа к сетям и кражу конфиденциальной информации. Злоумышленники использовали сканирующие инструменты, межсайтовый скриптинг (XSS) и атаки с подбором паролей на серверы Microsoft Exchange. Для поддержания доступа применялось VPN-программное обеспечение, а для извлечения данных — скрипты.

Устранить уязвимости до 11 октября 2026 года

Федеральные агентства США обязаны устранить уязвимости, внесенные в каталог KEV, к 11 октября 2026 года. Это требование направлено на защиту сетей от атак, использующих известные уязвимости. Частным организациям рекомендуется провести аналогичные мероприятия. Совместная консультация, выпущенная семью странами, подчеркивает риски, связанные с инструментами, объединяющими масштабное сканирование уязвимостей с их практической эксплуатацией. Действия США по конфискации инструментов Microscan и FishHub направлены на пресечение инфраструктуры, предположительно используемой для поддержки китайских киберопераций.

Опубликовано в канале 11 октября, 20:38

Каждый материал сайта выходит в канале в тот же момент.

Источник