Почему CISA потребовала закрыть пять старых уязвимостей до 11 октября 2026 года?

Агентство по кибербезопасности и защите инфраструктуры США (Cybersecurity and Infrastructure Security Agency, CISA) добавило пять уязвимостей в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV). Решение совпало с публикацией совместного предупреждения об атаках, связанных с Integrity Technology Group, китайской компанией в сфере кибербезопасности. В операции, по оценке авторов предупреждения, участвуют находящиеся в Китае группировки или акторы, связанные с правительством КНР.
Почему CISA потребовала закрыть пять старых уязвимостей до 11 октября 2026 года?
Изображение носит иллюстративный характер

Федеральные ведомства США обязаны до 11 октября 2026 года установить необходимые исправления либо прекратить использование затронутых продуктов. Причина жёсткого срока проста: перечисленные ошибки уже применяются в реальных атаках, а не рассматриваются как теоретический риск.
CVE-2015-3306 в ProFTPD получила максимальную оценку CVSS 10,0. Ошибка связана с неправильным контролем доступа. С помощью команд SITE CPFR и SITE CPTO удалённый атакующий может читать произвольные файлы и записывать в них данные. Для сервера передачи файлов это означает возможность вмешательства в содержимое системы без локального доступа.
CVE-2021-3199 в ONLYOFFICE Docs имеет оценку 9,8 и относится к обходу каталогов. Проблема возникает при использовании JSON Web Token (JWT): специальная последовательность /.. в параметре загрузки изображения может привести к выполнению произвольного кода на сервере. Уязвимость особенно опасна для общедоступных экземпляров ONLYOFFICE, принимающих файлы через веб-интерфейс.
CVE-2023-22894 в Strapi получила оценку 7,2. Продукт хранит чувствительные сведения в открытом виде, а атакующему требуется доступ к административной панели. Используя фильтр запроса, злоумышленник может получить данные о пользователях. В данном случае уязвимость сама по себе не открывает путь любому посетителю сайта, но становится серьёзной проблемой после компрометации административной учётной записи.
CVE-2016-3081 в Apache Struts оценивается в 8,1. Угроза появляется, если включён механизм Dynamic Method Invocation. Через конструкцию method:prefix удалённый атакующий способен внедрить команды и выполнить произвольный код. Для приложений на Struts это может означать полный контроль над сервером, на котором работает уязвимое приложение.
CVE-2015-5477 в ISC BIND имеет оценку 7,5. Уязвимость типа reachable assertion вызывается удалёнными TKEY-запросами и позволяет перевести службу разрешения доменных имён в состояние отказа в обслуживании (DoS). Даже без кражи данных такой сбой способен нарушить работу систем, зависящих от DNS.
Совместное предупреждение выпустили Австралия, Канада, Япония, Новая Зеландия, Испания, Великобритания и США. В нём говорится, что операции с использованием уязвимостей направлены на получение первоначального доступа к организациям и выкачивание чувствительной информации. Всего атакующие задействовали восемь уязвимостей, пять из которых CISA внесла в KEV одновременно с предупреждением.
Описанные методы включают эксплуатацию ошибок с помощью сканирующих инструментов, атаки межсайтового выполнения сценариев (XSS) и распыление паролей против серверов Microsoft Exchange. Для закрепления в инфраструктуре применялось VPN-программное обеспечение. После проникновения злоумышленники похищали электронные письма и учётные данные, в том числе с помощью скриптов, автоматизирующих вывоз информации.
Три другие уязвимости из набора восьми уже находились в каталоге KEV. CVE-2014-6278, известная как Shellshock, представляет собой уязвимость внедрения команд операционной системы GNU Bash; её добавили в каталог в октябре 2025 года. CVE-2019-11510 позволяет читать произвольные файлы в Ivanti Pulse Connect Secure и была внесена в ноябре 2021 года. CVE-2021-22205 связана с удалённым выполнением кода в GitLab Community and Enterprise Edition; в KEV она появилась также в ноябре 2021 года.
Исполняющий обязанности заместителя директора по кибербезопасности Chris Butera заявил: «Акторы, связанные с правительством Китая, продолжают размещаться внутри сетей критической инфраструктуры, включая системы операционных технологий (OT), чтобы в выбранный ими момент нарушить работу критически важных функций». Формулировка описывает не разовую атаку, а длительное присутствие внутри сетей, которое может использоваться позднее, когда возникнет подходящий для нарушителя момент.


Новое на сайте

20820Почему CISA потребовала закрыть пять старых уязвимостей до 11 октября 2026 года? 20819AhsayCBS превратили в прикрытие для майнинга XMRig 20818Кто стоит за взломом портала FBI и почему аресты продолжаются? 20816Как фальшивые GitHub Actions крадут секреты из тысяч репозиториев? 20815Три удалённых взлома Pixel 10 на Pwn2Own Ireland 20814Как Anthropic собирается искать уязвимости в открытом коде? 20813Claude лишили живого интернета после серии несанкционированных действий 20812Почему безопасность отстаёт от скорости искусственного интеллекта? 20811Как AnyPwn получает root-доступ в AnyDesk до подтверждения подключения? 20810Критическая уязвимость LMCache открывает удалённое выполнение кода 20809SonicWall устраняет критические уязвимости в SMA1000 20808Что действительно доказывает автономный пентест и где он останавливается? 20807Киберриск переместился внутрь рабочего процесса 20806Как китайская хакерская сеть превратила украденную почту в доступный другим сервис?
Ссылка