БДУ ФСТЭК России
СтатистикаНовости БДУ ФСТЭК России bdu.fstec.ru Наш канал БДУ ФСТЭК России теперь в Отечественном многофункциональном сервисе обмена информацией: https://max.ru/id3666088317_gos
- Последний пост
- 14 авг.
- Последнее чтение
- 17:02
- Постов за неделю
- 16
- Всего постов
- 25
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 942
- 1/48двое суток
- 1 079
- 1/72трое суток
- 1 163
Медиана по постам, которые мы застали свежими и померили через сутки.
Посты
Уязвимость функции formDataToJSON() файла lib/helpers/formDataToJSON.js библиотеки axios связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании BDU:2026-11552 CVE-2026-67313 Использование рекомендаций производителя: https://github.com/axios/axios/security/advisories/GHSA-42h9-826w-cgv3
Уязвимость веб-консоли системы защиты от вредоносных программ PT MultiScanner, сетевой песочницы PT Sandbox, систем многоуровневой защиты корпоративной электронной почты PT Email Security и PT Email Gateway связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код BDU:2026-11526 PT-2026-23 Использование рекомендаций производителя: https://ptsecurity.com/research/threatscape/PT-2026-23/
Уязвимость движка Microsoft Malware Protection Engine Защитника Microsoft (Windows Defender) операционных систем Windows связана с ошибками синхронизации при использовании общего ресурса. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию и получить полный контроль над устройством BDU:2026-11522 Компенсирующие меры: - использование средств антивирусной защиты для отслеживания попыток эксплуатации уязвимости; - использование SIEM-систем для отслеживания попыток эксплуатации уязвимости; - сегментирование сети для ограничения доступа к уязвимому программному обеспечению; - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей.
Уязвимость сервера удаленного доступа Remote Access SSL VPN микропрограммного обеспечения межсетевых экранов Cisco Adaptive Security Appliance (ASA) и Cisco Secure Firewall Threat Defense (FTD) связана с неправильной очисткой динамической памяти. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, вызвать отказ в обслуживании BDU:2026-11520 CVE-2026-20349 Использование рекомендаций производителя: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF
Обновление БДУ Обновлены сведения об уязвимостях программного обеспечения Добавлена информация о 158 уязвимостях программного обеспечения Внесены изменения в 15 записей об уязвимостях программного обеспечения 🔶БДУ ФСТЭК России в MAX
Уязвимость функционала импорта/экспорта данных (Import/Export Data) инструмента управления базами данных pgAdmin 4 связана с непринятием мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, внедрить произвольные команды операционной системы на сервере BDU:2026-11412 CVE-2026-17566 Использование рекомендаций производителя: https://github.com/pgadmin-org/pgadmin4/commit/1496fabe28c9f825f6bac0f0d000d9d3276322c3
Уязвимость драйвера вспомогательной функции afd.sys для WinSock операционных систем Windows связана с возможностью использования памяти после освобождения. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии BDU:2026-11398 CVE-2026-68820 Использование рекомендаций производителя: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68820
Уязвимость компонента systemd-homed демона Systemd связана с небезопасным управлением привилегиями. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии до уровня root BDU:2026-11397 CVE-2026-16742 Использование рекомендаций: Для Systemd: https://github.com/systemd/systemd/security/advisories/GHSA-jm29-p7hh-vjhv Для Ubuntu: https://ubuntu.com/security/CVE-2026-16742
Уязвимость загрузчика файлов Seattle Filmworks библиотеки для обработки изображений Gimp связана с записью за границами буфера. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код и вызвать отказ в обслуживании BDU:2026-11394 CVE-2026-59087 Использование рекомендаций производителя: https://gitlab.gnome.org/GNOME/gimp/-/work_items/16491 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2026-59087
Уязвимость функции validate_network_url() компонента nltk.pathsec пакета библиотек для символьной и статистической обработки естественного языка NLTK связана с недостаточной проверкой запросов на стороне сервера. Эксплуатация уязвимости может позволить нарушителю. действующему удаленно, осуществить SSRF-атаку BDU:2026-11389 CVE-2026-12372 Использование рекомендаций производителя: https://github.com/nltk/nltk/pull/3574 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2026-12372
Обновление БДУ Обновлены сведения об уязвимостях программного обеспечения Добавлена информация о 115 уязвимостях программного обеспечения Внесены изменения в 22 записи об уязвимостях программного обеспечения 🔶БДУ ФСТЭК России в MAX
Уязвимость реализации протокола STP (Spanning Tree Protocol) подсистемы net/bridge ядра операционной системы Linux связана с возможностью использования памяти после освобождения. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании BDU:2026-11285 Использование рекомендаций производителя: https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=2a00517db8de4be7df3d483b215c5544fb30a191
Уязвимость функции index_local_file_headers() файла libclamav/unzip.c пакета антивирусных программ ClamAV связана с ошибкой повторного освобождения памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании BDU:2026-11282 Использование рекомендаций: https://github.com/Zer0SumGam3/clamav-zero-days/blob/main/01-zip-catalogue-double-free/README.md https://github.com/Zer0SumGam3/clamav-zero-days/blob/main/REPORT.MD
Уязвимость системы контроля защищённости PT MaxPatrol 10 связана с ошибками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, нарушить целостность и конфиденциальность защищаемых данных BDU:2026-11249 PT-2026-21 Использование рекомендаций производителя: Обновление программного обеспечения до версии 27.6.40521 или выше
Уязвимость программного обеспечения TrueConf Server связана с отсутствием аутентификации для критичной функции. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный скрипт и повысить свои привилегии BDU:2026-11246 CVE-2026-72529 Использование рекомендаций производителя: Обновление программного обеспечения TrueConf Server до версий 5.5.5.10010 (для Windows) и 5.5.5.10009 (Linux) Обновление программного обеспечения TrueConf Server до версий 5.4.9.10018 (для Windows) и 5.4.9.10019 (Linux) Обновление программного обеспечения TrueConf Server до версий 5.3.9.10013 (для Windows) и 5.3.9.10015 (Linux)
Обновление БДУ Обновлены сведения об уязвимостях программного обеспечения Добавлена информация о 129 уязвимостях программного обеспечения Внесены изменения в 760 записей об уязвимостях программного обеспечения 🔶БДУ ФСТЭК России в MAX
Уязвимость функции sss_nss_protocol_parse_addr() компонента NSS responder сервиса управления доступом к удаленным каталогам и механизма аутентификации SSSD связана с выходом операции за границы буфера. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании BDU:2026-11219 CVE-2026-68742 В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года. Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2026-68742 Компенсирующие меры: - использование систем обнаружения и предотвращения вторжений для отслеживания попыток эксплуатации уязвимости; - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей; - отключение NSS responder службы SSSD в случае, если разрешение имён и адресов через SSSD не используется; - ограничение доступа к Unix-сокетам SSSD только доверенными пользователями и процессами; - настройка автоматического перезапуска процесса sssd_nss после аварийного завершения; - мониторинг журналов SSSD и systemd на предмет повторяющихся аварийных завершений процесса sssd_nss, создания дампов памяти и ошибок обработки запросов GETHOSTBYADDR; - настройка оповещений при многократных перезапусках NSS responder; - использование резервного механизма разрешения имён в конфигурации nsswitch.conf.
Уязвимость веб-интерфейса системы непрерывной интеграции и доставки приложений (CI/CD) JetBrains TeamCity связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие механизмы безопасности и выполнить произвольные команды операционной системы путем отправки специально сформированного HTTP-запроса BDU:2026-11140 CVE-2026-63077 Использование рекомендаций: https://www.jetbrains.com/privacy-security/issues-fixed/
Уязвимость парсера HTTP-запросов HTTP-клиента aiohttp связана с недостатками обработки HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие механизмы безопасности BDU:2026-11139 CVE-2026-69243 Использование рекомендаций производителя: https://github.com/aio-libs/aiohttp/commit/6ae358f0983c3f4d6f67692b2f8e65dc8e091c98
Уязвимость файла dist/routes/oauth2/index.js программной платформы для создания пользовательских интерфейсов поверх языковых моделей (LLM) Flowise связана с обходом авторизации посредством ключа, контролируемого пользователем. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществить SSRF-атаку и раскрыть защищаемую информацию BDU:2026-11135 CVE-2026-69250 Использование рекомендаций производителя: https://github.com/FlowiseAI/Flowise/commit/da8b251a9a4c59484ceaf6f71df7406aede7bef2