КИБЕРБЕЗОПАСНОСТЬ

CISA закрывает еженедельный бюллетень уязвимостей

28 сентября CISA прекратит выпуск еженедельного бюллетеня уязвимостей и переведет приоритизацию исправлений на риск-модель.

✍️ Редакция iTech News | 17.09.2026 | ⏱ 4 мин | Источник: The Register
💀

CISA прекратит выпускать еженедельный бюллетень уязвимостей 28 сентября: агентство считает, что списков с оценками CVSS уже недостаточно для реальной защиты. Для русскоязычных ИБ-команд это не американская бюрократическая мелочь, а сигнал: патч-менеджмент окончательно уходит от принципа «чинить всё с высоким баллом» к вопросу «что уже эксплуатируют и где мы реально торчим наружу».

О решении сообщает The Register. По данным издания, Агентство по кибербезопасности и защите инфраструктуры США объявило в среду, 16 сентября 2026 года, что его еженедельный бюллетень уязвимостей будет отключен в конце месяца. Формальная причина — переход к «современному подходу на основе риска», описанному в июньской обязательной директиве CISA для федеральных гражданских ведомств США.

Старый формат был понятен и удобен: каждую неделю специалисты получали подборку новых уязвимостей, ориентировались на CVSS, раскладывали задачи по очередям и спорили с владельцами систем о сроках исправления. Проблема в том, что CVSS показывает техническую серьезность дефекта, но плохо отвечает на главный эксплуатационный вопрос: эта дыра уже используется в атаках, доступна из интернета, дает контроль над системой и может ли ее массово дергать автоматизированный сканер?

Июньская директива CISA как раз смещает акцент в эту сторону. Приоритет должны определять не только баллы, а доказательства эксплуатации, степень доступа после успешной атаки, наличие экспозиции и возможность автоматизации. В переводе с регуляторного языка на язык дежурного инженера: уязвимость с красивым «критическим» рейтингом в изолированной тестовой системе может подождать, а менее громкая проблема в публичном сервисе, которую уже пробуют эксплуатировать, должна попасть в работу немедленно.

Логика здравая, но CISA выбрала жесткий способ миграции: не переделать бюллетень уязвимостей CISA под новую модель, а закрыть его. Агентство советует подписчикам использовать каталог известных эксплуатируемых уязвимостей KEV, кибербезопасностные предупреждения и рекомендации, а также сам каталог CVE. Тем, кто получал рассылку через GovDelivery или Granicus, придется проверить подписки вручную: теперь важно включить KEV Catalog и Cybersecurity Advisories, иначе критичные уведомления можно просто не увидеть.

Почему агентство не оставило еженедельный формат хотя бы как агрегатор, CISA публично не объяснила. Одна из возможных причин — поток уязвимостей уже слишком большой для аккуратного недельного письма. Поставщики закрывают все больше багов за один цикл обновлений, исследователи активнее используют ИИ-инструменты для поиска дефектов, а экосистема CVE параллельно захлебывается в шуме, включая сомнительные или сгенерированные отчеты. На этом фоне бюллетень легко превращается из инструмента приоритизации в еще одну стопку непрочитанной почты.

Для бизнеса за пределами США решение CISA все равно полезно как ориентир. Многие компании, включая российские и международные команды с распределенной инфраструктурой, годами строили патчинг вокруг числовых рейтингов: CVSS 9+ — срочно, CVSS 7 — в следующий спринт, остальное — когда-нибудь после релиза. Такой подход удобен для отчетности, но плохо совпадает с тем, как атакующие выбирают цели. Им не нужен самый высокий балл; им нужна уязвимость, которую можно быстро найти, стабильно эксплуатировать и монетизировать.

Разработчикам это решение напоминает неприятную, но полезную вещь: исправление зависимости в package.json или pom.xml — не просто гигиена ради сканера. Если библиотека используется в публичном API, в цепочке авторизации или в компоненте, доступном без VPN, риск резко меняется. То же касается контейнеров, CI/CD, артефактных репозиториев и внутренних админок, которые «временно» доступны шире, чем хотелось бы. Риск-модель требует связать CVE с реальной архитектурой, а не только с таблицей в системе управления задачами.

Для ИБ-отделов закрытие рассылки означает меньше готовых списков и больше ответственности за собственную приоритизацию. Придется смотреть не только на CVE и CVSS, но и на KEV, внешнюю поверхность, телеметрию сканеров, данные EDR, наличие публичных эксплойтов и критичность бизнес-сервиса. Хорошая новость: это ближе к реальной защите. Плохая: Excel с колонкой «критичность» больше не притворится полноценной программой управления уязвимостями.

Главный риск перехода — операционный. Старые рассылки часто работали как страховочная сетка: даже если команда не успевала читать все advisory вендоров, недельный бюллетень уязвимостей CISA помогал не пропустить крупные проблемы. После 28 сентября такую сетку придется собрать заново: через подписки на KEV, автоматические фиды CVE, уведомления поставщиков и внутренние правила эскалации. Иначе риск-ориентированный подход на бумаге легко превратится в подход «кто заметил, тот и молодец».

CISA делает ставку на то, что зрелые команды безопасности уже не нуждаются в статическом недельном дайджесте. Вопрос в том, сколько организаций действительно готовы заменить привычный бюллетень уязвимостей CISA живой системой приоритизации, где важны не только баллы, но и контекст: что выставлено наружу, что уже атакуют и какой сервис ляжет первым.

Поделиться: Telegram X LinkedIn