
Агентство по кибербезопасности и защите инфраструктуры США (CISA) предоставило федеральным органам время до воскресенья, чтобы устранить активно эксплуатируемую уязвимость в Cisco Unified Communications Manager Server.
Уязвимость идентифицирована как CVE-2026-20230 и представляет собой подделку запросов на стороне сервера (SSRF). Она добавлена в каталог известных эксплуатируемых уязвимостей (KEV) агентства.
В соответствии с Операционной директивой обязательного исполнения (BOD) 26-04, устранение этой уязвимости признано срочным и должно быть выполнено до воскресенья, 28 июня.
Cisco присвоила уязвимости CVE-2026-20230 критический уровень опасности и выпустила патч 3 июня, предупредив, что её можно эксплуатировать удалённо и без аутентификации при помощи специально созданных HTTP-запросов.
Тогда же компания отметила, что существует демонстрационный эксплойт (proof-of-concept), но не обнаружила свидетельств активной эксплуатации.
На прошлых выходных стартап в области обнаружения угроз Defused зафиксировал, что уязвимость эксплуатируется в атаках для записи произвольных текстовых файлов на уязвимые устройства.
В настоящее время неизвестно, какие именно злоумышленники используют CVE-2026-20230 в атаках.
Критическая уязвимость в продуктах PLM
CISA также внесло в каталог KEV уязвимость CVE-2026-12569, связанную с некорректной проверкой входных данных и затрагивающую программные продукты PTC Windchill и FlexPLM.
Windchill и FlexPLM - это системы управления жизненным циклом продукта (PLM), разработанные PTC специально для производственных, инженерных, розничных, обувных, швейных и потребительских отраслей.
CVE-2026-12569 - это уязвимость удалённого выполнения кода (RCE) критической степени опасности, которая может быть использована через десериализацию недоверенных данных.
PTC раскрыла эту уязвимость 18 июня и опубликовала уведомление безопасности, в котором указала полный список уязвимых версий Windchill и FlexPLM и настоятельно рекомендовала немедленно принять меры по устранению.
По данным вендора, уязвимость затрагивает все версии до 11.0 включительно, а также несколько версий в ветках 11.1, 11.2, 12.0, 12.1 и 13.0.
CISA установило для федеральных ведомств тот же срок устранения CVE-2026-12569 - 28 июня.
Ведомства и организации, подпадающие под действие BOD 26-04, должны незамедлительно принять меры для защиты систем, установив доступные обновления безопасности и рекомендованные вендором средства защиты. В противном случае им придётся отказаться от использования указанных продуктов до установленного срока.





Пока нет комментариев. Будьте первым!