КИБЕРБЕЗОПАСНОСТЬ

CISA добавила уязвимости Cisco, Chrome и Arista в каталог KEV

CISA обновила каталог KEV, добавив три критические уязвимости Cisco, Google Chrome и Arista, угрожающие безопасности сетей.

✍️ Редакция iTech News | 16.11.2025 | ⏱ 2 мин | Источник: The Hacker News
CISA добавила уязвимости Cisco, Chrome и Arista в KEV

Кибербезопасность в США получила новый удар: CISA добавила три критически важные уязвимости в свой каталог KEV. Это необходимо учитывать организациям, работающим с Cisco, Google Chrome и Arista, поскольку уже заявлены факты активной эксплуатации данных уязвимостей.

Контекст уязвимостей

Уязвимости, связанные с известных компаний, всегда вызывают большой резонанс. В данном случае CISA добавила следующие уязвимости в свою категорию: CVE-2026-20245 с оценкой CVSS 7,8, CVE-2026-11645 с оценкой 8,8 и CVE-2026-7473 с оценкой 6,9. Это подчеркивает важность актуальности патчей и защитных мер для бизнеса.

Детали уязвимостей

CVE-2026-20245 — уязвимость в Cisco Catalyst SD-WAN Manager, позволяющая локальному атакующему выполнять произвольные команды с правами root, если он сможет предоставить специально подготовленный файл. CVE-2026-11645, влияющая на Google Chrome, позволяет удаленному злоумышленнику запускать произвольный код из песочницы через вредоносную HTML-страницу. Последняя уязвимость CVE-2026-7473 затрагивает Arista и может привести к неправильной обработке трафика в туннелях, что представляет серьёзную угрозу.

Из 7020R, 7280R/R2 и 7500R/R2 серий Arista заявляют, что проблемы выявлены на устройствах, конфигурированных как конечные точки тунелей, что делает их более уязвимыми к атакам. Arista уже подтвердили, что уязвимость может использоваться в реальных условиях, однако патчи не планируется выпускать из-за риска сломать существующие конфигурации.

Практическое значение для организаций

Для бизнес-структур в России, использующих решения Cisco и Chrome, а также оборудование Arista, настоятельно рекомендуется провести аудит безопасности и актуализировать меры по обеспечению защиты. Учитывая высокую степень CVSS, игнорирование этих уязвимостей может привести к серьезным инцидентам безопасности, влияющим на всю инфраструктуру.

Федеральные агентства США должны завершить внедрение необходимых мер защиты до 23 июня 2026 года, что служит напоминанием о важности соблюдения сроков реагирования на угрозы в кибербезопасности.

Поделиться: Telegram X LinkedIn