
CISA включило еще четыре активно эксплуатируемые уязвимости в каталог KEV: организациям рекомендуется незамедлительно обновить свои системы!
Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) добавило еще четыре новые уязвимости в каталог Known Exploited Vulnerabilities (KEV) — перечень уязвимостей, которые активно эксплуатируются злоумышленниками. Данное решение было принято после появления подтвержденных доказательств того, что эти уязвимости используются в реальных кибератаках.
Уязвимости, включенные в каталог KEV, представляют наивысший уровень риска для организаций, поскольку они не только существуют теоретически, но уже применяются на практике. Именно поэтому CISA рекомендует устранить их в максимально короткие сроки.
Что такое каталог KEV?
Known Exploited Vulnerabilities (KEV) — это специальный каталог, который ведет CISA и в который включаются только те уязвимости, эксплуатация которых подтверждена в реальных атаках.
В отличие от общего списка CVE, в каталог KEV попадают исключительно уязвимости, которые уже используются киберпреступниками. По этой причине специалистам по информационной безопасности рекомендуется уделять особое внимание данному каталогу и устранять содержащиеся в нем уязвимости в приоритетном порядке.
1. Критическая уязвимость в Zimbra Collaboration Suite (CVE-2025-68645)
Одной из наиболее серьезных уязвимостей стала проблема, обнаруженная в платформе корпоративной электронной почты Synacor Zimbra Collaboration Suite (ZCS).
Описание уязвимости
Данная уязвимость относится к типу PHP Remote File Inclusion (RFI) и позволяет удаленному неаутентифицированному злоумышленнику загружать файлы в систему посредством специально сформированных HTTP-запросов.
Используя endpoint /h/rest, злоумышленник может подключить произвольные файлы, расположенные в каталоге WebRoot.
В случае успешной эксплуатации возможны следующие последствия:
- чтение конфиденциальных файлов на сервере;
- выполнение вредоносного кода;
- полный захват системы;
- проведение дальнейших атак через почтовый сервер.
Основная информация
- CVE: CVE-2025-68645
- CVSS: 8.8 (Высокая степень риска)
- Затронутый продукт: Synacor Zimbra Collaboration Suite
- Исправленная версия: ZCS 10.1.13 и выше
По данным исследователей CrowdSec, попытки эксплуатации данной уязвимости наблюдаются с 14 января 2026 года.
2. Уязвимость обхода аутентификации в платформе Versa Concerto SD-WAN (CVE-2025-34026)
Второй уязвимостью, включенной в каталог KEV, стала проблема в платформе оркестрации Versa Concerto SD-WAN.
Описание уязвимости
Данная уязвимость позволяет злоумышленнику обойти механизм аутентификации.
В результате атакующий может:
- получить доступ к административному интерфейсу;
- использовать управляющие API;
- изменять сетевую конфигурацию;
- полностью контролировать инфраструктуру SD-WAN.
Основная информация
- CVE: CVE-2025-34026
- CVSS: 9.2 (Критическая)
- Исправленная версия: Versa Concerto 12.2.1 GA
Поскольку инфраструктуры SD-WAN широко используются крупными компаниями и государственными организациями, данная уязвимость представляет чрезвычайно высокий уровень риска.
3. Уязвимость некорректного контроля доступа в Vite (Vitejs) (CVE-2025-31125)
Третья уязвимость обнаружена в популярной платформе для разработки современных веб-приложений Vite (Vitejs).
Описание уязвимости
Из-за некорректной реализации механизма контроля доступа злоумышленник может использовать специально сформированные URL-параметры (?inline&import или ?raw?import) для чтения содержимого отдельных файлов на сервере через браузер.
Несмотря на относительно невысокую оценку CVSS, данная уязвимость представляет практическую опасность, поскольку может привести к раскрытию конфигурационных файлов, API-ключей и другой конфиденциальной информации.
Основная информация
- CVE: CVE-2025-31125
- CVSS: 5.3
Исправления доступны в версиях:
- 6.2.4
- 6.1.3
- 6.0.13
- 5.4.16
- 4.5.11
4. Атака на цепочку поставок npm (CVE-2025-54313)
Одной из наиболее примечательных уязвимостей, включенных в каталог KEV, стала атака на цепочку поставок, затронувшая пакет eslint-config-prettier.
Описание уязвимости
В июле 2025 года неизвестные злоумышленники провели фишинговую кампанию против сопровождающих (maintainers) популярных пакетов экосистемы npm.
Под предлогом проверки учетных записей им были отправлены мошеннические электронные письма со ссылками на поддельные страницы авторизации.
После ввода учетных данных:
- злоумышленники получили контроль над учетными записями;
- загрузили в npm новые версии пакетов, содержащие вредоносный код.
Вредоносные версии были опубликованы для следующих пакетов:
- eslint-config-prettier;
- eslint-plugin-prettier;
- synckit;
- @pkgr/core;
- napi-postinstall;
- got-fetch;
- is.
На системах Windows вредоносный код запускал DLL-загрузчик Scavenger Loader, который впоследствии загружал программы для кражи данных.
Основная информация
- CVE: CVE-2025-54313
- CVSS: 7.5
Данный инцидент считается одним из наиболее значимых примеров атак на цепочку поставок программного обеспечения последних лет.
Почему каталог KEV так важен?
Уязвимости, включенные в каталог KEV, принципиально отличаются от обычных записей CVE.
Если база CVE содержит тысячи потенциальных уязвимостей, то в KEV включаются только те, которые:
- уже использовались в реальных атаках;
- имеют подтвержденную эксплуатацию;
- представляют высокий риск для организаций.
Именно поэтому многие государственные учреждения и крупные компании выстраивают приоритет установки обновлений безопасности, ориентируясь именно на каталог KEV.
Рекомендации CISA
В соответствии с требованиями Binding Operational Directive (BOD) 22-01) федеральные гражданские исполнительные органы США (FCEB) обязаны устранить данные уязвимости до 12 февраля 2026 года.
Эксперты рекомендуют всем организациям:
- проверить используемые версии программного обеспечения;
- незамедлительно установить обновления безопасности, выпущенные производителями;
- регулярно проводить аудит серверов, доступных из Интернета;
- анализировать журналы системы и сети для выявления признаков эксплуатации;
- использовать решения WAF, EDR и SIEM для мониторинга подозрительной активности;
- усилить безопасность цепочки поставок программного обеспечения и проверять целостность сторонних пакетов перед их использованием.
Добавление CISA еще четырех уязвимостей в каталог KEV свидетельствует о том, что киберпреступники активно атакуют не только операционные системы и сетевое оборудование, но и платформы корпоративной электронной почты, инфраструктуры SD-WAN, инструменты веб-разработки и пакеты с открытым исходным кодом.
Особенно серьезную угрозу для корпоративной инфраструктуры представляют уязвимости в Zimbra Collaboration Suite и Versa Concerto SD-WAN, тогда как инцидент с eslint-config-prettier вновь подтверждает, что атаки на цепочку поставок программного обеспечения становятся одним из наиболее актуальных направлений современных киберугроз.
Поэтому организациям рекомендуется регулярно отслеживать каталог KEV, в приоритетном порядке устранять включенные в него уязвимости и своевременно устанавливать обновления безопасности. Такой подход является одним из ключевых условий защиты информационных систем от современных киберугроз.



