Ssylka

Почему CISA обязала федеральные ведомства срочно обновлять платформу N-able?

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило в свой Каталог известных эксплуатируемых уязвимостей (KEV) две критические ошибки в платформе N-able N-central. Это решение было принято после получения доказательств их активного использования в реальных кибератаках.
Почему CISA обязала федеральные ведомства срочно обновлять платформу N-able?
Изображение носит иллюстративный характер

Первая уязвимость, идентифицированная как CVE-2025-8875, относится к классу небезопасной десериализации. Успешная эксплуатация этой ошибки позволяет злоумышленнику выполнять произвольные команды на целевой системе.

Второй недостаток, получивший идентификатор CVE-2025-8876, представляет собой уязвимость внедрения команд. Она возникает из-за неправильной обработки пользовательского ввода, что также открывает возможность для удаленного выполнения команд.

Платформа N-able N-central — это инструмент для удаленного мониторинга и управления (RMM), который широко используется поставщиками управляемых услуг (MSP). С его помощью провайдеры обслуживают и защищают конечные устройства под управлением Windows, Apple и Linux с единой консоли.

Компания N-able уже выпустила исправления для обеих уязвимостей 13 августа 2025 года. Проблемы устранены в версиях N-central 2025.3.1 и 2024.6 HF2.

Разработчик настоятельно рекомендует всем пользователям локальных версий N-central обновиться до версии 2025.3.1. Кроме того, N-able подчеркивает важность активации многофакторной аутентификации (MFA), особенно для учетных записей администраторов, поскольку, по заявлению компании, для эксплуатации уязвимостей требуется предварительная аутентификация в системе.

В соответствии с директивой CISA, все федеральные гражданские ведомства исполнительной власти (FCEB) обязаны установить необходимые обновления для защиты от данных угроз. Крайний срок для выполнения этого требования — 20 августа 2025 года.

На данный момент точные методы и масштабы эксплуатации уязвимостей в атаках остаются неизвестными. Издание The Hacker News направило запрос в N-able для получения комментариев.

Это событие произошло на следующий день после того, как CISA добавила в каталог KEV две устаревшие, но все еще активно эксплуатируемые уязвимости от Microsoft.

Первая из них, CVE-2013-3893, является ошибкой повреждения памяти в Internet Explorer, которая может привести к удаленному выполнению кода. Ее оценка по шкале CVSS составляет 8.8.

Вторая уязвимость, CVE-2007-0671, затрагивает Microsoft Office Excel. Она также позволяет удаленно выполнить код при открытии специально созданного файла Excel и имеет оценку CVSS 8.8.

Для этих уязвимостей CISA установила федеральным ведомствам крайний срок для принятия мер — 9 сентября 2025 года. Агентство требует либо установить обновления, либо полностью прекратить использование продуктов, достигших конца срока службы (EoL), таких как Internet Explorer.


Новое на сайте

17128Почему CISA обязала федеральные ведомства срочно обновлять платформу N-able? 17127Рекордный прорыв ледника угрожает столице Аляски 17125Velotric Fold 1 Plus: мощный универсал в складном корпусе 17124Как новая вредоносная программа PS1Bot незаметно крадет криптовалюту через рекламные... 17123Какие критические уязвимости в Zoom и Xerox позволяют захватить контроль над системами? 17122Соседи по эволюции: как два рода гомининов делили одну землю 17121Каково истинное соотношение критики и похвалы для счастливой карьеры? 17120Секреты бодрого сентября: готовим детский сон к школе 17119Могла ли тринадцатилетняя засуха разрушить цивилизацию майя? 17118Почему "око Саурона" в космосе обманывало астрономов? 17117Могут ли самцы птиц откладывать яйца и что это значит для их выживания? 17116Может ли мороженое убить, а живое существо дышать через кишечник? 17115Раскрыла ли случайная находка тайну взорвавшегося испанского корабля «La Fortuna»? 17114От ушной серы до ChapStick: каков был путь гигиенической помады?