CISA устанавливает срочный срок для устранения уязвимости Cisco, используемой в атаках
CISA устанавливает срочный срок для устранения уязвимости Cisco, используемой в атаках

Агентство по кибербезопасности и защите инфраструктуры США (CISA) предоставило федеральным органам время до воскресенья, чтобы устранить активно эксплуатируемую уязвимость в Cisco Unified Communications Manager Server.

Уязвимость идентифицирована как CVE-2026-20230 и представляет собой подделку запросов на стороне сервера (SSRF). Она добавлена в каталог известных эксплуатируемых уязвимостей (KEV) агентства.

В соответствии с Операционной директивой обязательного исполнения (BOD) 26-04, устранение этой уязвимости признано срочным и должно быть выполнено до воскресенья, 28 июня.

Cisco присвоила уязвимости CVE-2026-20230 критический уровень опасности и выпустила патч 3 июня, предупредив, что её можно эксплуатировать удалённо и без аутентификации при помощи специально созданных HTTP-запросов.

Тогда же компания отметила, что существует демонстрационный эксплойт (proof-of-concept), но не обнаружила свидетельств активной эксплуатации.

На прошлых выходных стартап в области обнаружения угроз Defused зафиксировал, что уязвимость эксплуатируется в атаках для записи произвольных текстовых файлов на уязвимые устройства.

В настоящее время неизвестно, какие именно злоумышленники используют CVE-2026-20230 в атаках.

Критическая уязвимость в продуктах PLM

CISA также внесло в каталог KEV уязвимость CVE-2026-12569, связанную с некорректной проверкой входных данных и затрагивающую программные продукты PTC Windchill и FlexPLM.

Windchill и FlexPLM - это системы управления жизненным циклом продукта (PLM), разработанные PTC специально для производственных, инженерных, розничных, обувных, швейных и потребительских отраслей.

CVE-2026-12569 - это уязвимость удалённого выполнения кода (RCE) критической степени опасности, которая может быть использована через десериализацию недоверенных данных.

PTC раскрыла эту уязвимость 18 июня и опубликовала уведомление безопасности, в котором указала полный список уязвимых версий Windchill и FlexPLM и настоятельно рекомендовала немедленно принять меры по устранению.

По данным вендора, уязвимость затрагивает все версии до 11.0 включительно, а также несколько версий в ветках 11.1, 11.2, 12.0, 12.1 и 13.0.

CISA установило для федеральных ведомств тот же срок устранения CVE-2026-12569 - 28 июня.

Ведомства и организации, подпадающие под действие BOD 26-04, должны незамедлительно принять меры для защиты систем, установив доступные обновления безопасности и рекомендованные вендором средства защиты. В противном случае им придётся отказаться от использования указанных продуктов до установленного срока.