Zero-Day
CISA добавляет три известные эксплуатируемые уязвимости в каталог
CISA добавила три новые уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV), основываясь на доказательствах активной эксплуатации. CVE-2026-48908 JoomShaper SP Page Builder Неограниченная загрузка файла с уязвимостью опасного типа CVE-2026-55255 Langflow Authorization B...
CISA Alerts··3 мин чтения
CISA добавила три новые уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV), основываясь на доказательствах активной эксплуатации. CVE-2026-48908 JoomShaper SP Page Builder Неограниченная загрузка файла с уязвимостью опасного типа CVE-2026-55255 Langflow Authorization Bypass Through User-Controlled Key Vulnerability CVE-2026-56290 Joomlack Page Builder Improper Access Control Vulnerability Эти типы уязвимостей являются частыми ttack для злоумышленников и представляют значительные риски для федерального предприятия. Обязательная оперативная директива (BOD) 26-04: Приоритизация обновлений безопасности на основе риска устанавливает требования к управлению уязвимостями для федеральных агентств гражданской исполнительной власти (FCEB). BOD 26-04 подчеркивает важность каталога KEV и требует, чтобы федеральные агентства уделяли первоочередное внимание быстрому устранению уязвимостей высокого риска, в частности e идентифицированы Общими уязвимостями и рисками (CVE), перечисленными в Каталоге CISA по общедоступным активам, которые предоставляют полный контроль над активами после эксплуатации, при этом откладывая действия в отношении уязвимостей с более низким уровнем риска. BOD 26-04 также устанавливает основные ожидания в отношении того, когда учреждения должны проверить, не скомпрометировали ли злоумышленники систему до применения исправления. В то время как BOD 26-04 применяется только к агентствам FCEB, CISA поощряет все или в целях внедрения управления уязвимостями на основе рисков и определения приоритетов устранения уязвимостей каталога KEV. CISA продолжит добавлять в каталог уязвимости, соответствующие указанным критериям. Знаете об эксплуатируемой уязвимости, которая в настоящее время не указана в каталоге KEV? Отправьте его для потенциального добавления через форму назначения КЭВ CISA. Потенциальные добавления КЭВ должны иметь идентификатор CVE, доказательства эксплуатации и четкое руководство по смягчению последствий — Источник: CISA Alerts. Перевод выполнен автоматически.
