CISA (Агентство по кибербезопасности и защите инфраструктуры США) добавила две новые уязвимости в свой каталог Known Exploited Vulnerabilities (KEV) на основании подтверждённых случаев активной эксплуатации.
CVE-2025-68686 — уязвимость раскрытия чувствительной информации (Exposure of Sensitive Information to an Unauthorized Actor) в Fortinet FortiOS. Злоумышленник, получивший доступ к системе, может извлечь данные, которые не должны быть ему доступны.
CVE-2026-16812 — уязвимость внедрения команд операционной системы (OS Command Injection) в Arista VeloCloud Orchestrator On-Prem. Эксплуатация позволяет выполнять произвольные команды на целевой системе от имени процесса-обработчика.
Обе уязвимости уже используются в реальных атаках, что и стало причиной их внесения в каталог KEV. CISA напоминает, что подобные уязвимости являются частым вектором атак для киберпреступников и представляют значительный риск для государственных и коммерческих организаций.
Что предписывает BOD 26-04
Binding Operational Directive (BOD) 26-04 устанавливает требования к управлению уязвимостями для федеральных гражданских агентств США (FCEB). Директива обязывает такие агентства в приоритетном порядке устранять уязвимости из каталога KEV, особенно на публично доступных активах, эксплуатация которых даёт злоумышленнику полный контроль над системой. Для уязвимостей с более низким уровнем риска допускается отсрочка.
Хотя директива обязательна только для федеральных агентств США, CISA настоятельно рекомендует всем организациям принять риск-ориентированный подход к управлению уязвимостями и в первую очередь закрывать те, что попали в KEV.
Администраторам Fortinet FortiOS и Arista VeloCloud следует немедленно проверить свои системы на наличие этих уязвимостей и установить соответствующие исправления от вендоров.
CISA продолжает пополнять каталог KEV по мере поступления подтверждённых данных об эксплуатации. Организации, обнаружившие признаки использования неизвестной ранее уязвимости, могут подать заявку на её включение через форму KEV Nomination Form — для этого необходимы CVE ID, доказательства эксплуатации и инструкция по устранению.
BOD 26-04 — что это значит на практике
Binding Operational Directive 26-04 предписывает федеральным агентствам США не просто закрывать уязвимости из KEV, но и проверять, не были ли системы скомпрометированы до установки исправления. Если на публично доступном активе обнаружена уязвимость, эксплуатация которой даёт полный контроль над системой (RCE или equivalent), агентство обязано устранить её в приоритетном порядке, а для менее критичных уязвимостей допускается отсрочка.
Хотя директива формально не распространяется на коммерческие организации, CISA настоятельно рекомендует всем компаниям принять аналогичный риск-ориентированный подход. Практический совет администраторам: включить KEV-фиды CISA в свои системы управления уязвимостями и настроить оповещения при появлении новых CVE, затрагивающих используемое ПО.
Организации, обнаружившие признаки активной эксплуатации ещё не внесённой в каталог уязвимости, могут подать номинацию через форму на сайте CISA — для этого нужны CVE ID, доказательства эксплуатации и чёткая инструкция по устранению.
Источник: cisa.gov