
Коротко о главномРазвернутьСвернуть
- CISA включила уязвимости в каталог KEV на основании свидетельств их активной эксплуатации.
- В обновление от 8 сентября вошли: Проверить инфраструктуру стоит организациям, которые используют перечисленные продукты, в том числе на публично доступных узлах.
- Конкретные затронутые версии и сроки устранения в сообщении CISA не указаны.
CISA включила уязвимости в каталог KEV на основании свидетельств их активной эксплуатации. В обновление от 8 сентября вошли:
- CVE-2026-75650 — некорректная нейтрализация специальных элементов в шаблонизаторе Adobe Commerce и Magento
- CVE-2026-81963 — уязвимость обработки ссылок в Microsoft Windows
- CVE-2026-85880 — переполнение буфера в куче Microsoft Windows
- CVE-2026-86218 — внедрение статического кода в N-able N-central
Кого это касается
Проверить инфраструктуру стоит организациям, которые используют перечисленные продукты, в том числе на публично доступных узлах. Конкретные затронутые версии и сроки устранения в сообщении CISA не указаны.
Требования директивы BOD 26-04 распространяются на гражданские федеральные ведомства США. Российские пользователи и хостинги под действие директивы не попадают, но могут быть технически уязвимы, если эксплуатируют соответствующее ПО.
Что делать сегодня
Администраторам следует сверить перечень установленного ПО с новыми позициями KEV и приоритизировать устранение найденных уязвимостей с учётом риска. BOD 26-04 также определяет, в каких случаях гражданские ведомства федеральной исполнительной власти США должны проверять, не была ли система скомпрометирована до установки исправления. CISA рекомендует всем организациям устранять уязвимости с учётом риска и отдавать приоритет уязвимостям из KEV.


