CISA продлило финансирование CVE, для поддержки проекта создан новый фонд

CISA продлило финансирование CVE, для поддержки проекта создан новый фонд

CISA продлило финансирование CVE, для поддержки проекта создан новый фонд

Правительство США в последний момент продлило финансовую поддержку программы CVE на базе MITRE (контракт предусматривал такую возможность). Стало также известно о создании некоммерческого фонда в обеспечение бесперебойной работы CVE.

Срок действия опционного договора с MITRE — 11 месяцев, в комментарии для прессы представитель американского Агентства кибербезопасности (CISA) подтвердил этот срок.

Он также заявил, что «программа CVE бесценна для киберсообщества и приоритетна для CISA», поэтому нельзя было допустить перерыва в работе «критически важного сервиса».

На фоне тревог и волнений, которые породила перспектива свертывания программы CVE, также появилась еще одна светлая новость: попечители ИБ-проекта объявили о создании фонда для его поддержки.

Как оказалось, идея сделать ресурс мирового значения независимым от прихотей государства-спонсора возникла у команды давно, и последний год они разрабатывали стратегию перевода CVE под крыло специализированного некоммерческого фонда.

Согласно анонсу, новоявленный CVE Foundation нацелен исключительно на обеспечение стабильной работы системы отслеживания, идентификации и документирования уязвимостей, на которую привыкли полагаться госорганы, частный сектор, разработчики, исследователи и специалисты по реагированию на киберинциденты.

В скором времени учредители обещают опубликовать информацию о структуре фонда, перспективах для потенциальных участников, а также планах по переносу CVE-программы на новую платформу, хотя из-за продления контракта с MITRE с этим, видимо, придется повременить.

Подпишитесь на новости

Российских владельцев MikroTik предупредили об ограничении трафика

Около 100 тысяч российских маршрутизаторов MikroTik могут работать на уязвимых версиях RouterOS. Теперь их владельцам придётся поторопиться с обновлением: если патчи не установить в течение недели после предупреждения, оператор сможет ограничить трафик через отдельные порты. Интернет не обязательно исчезнет полностью, но работать может начать с сюрпризами.

Как сообщает РБК, Главное радиочастотное управление направило операторам связи рекомендации по защите оборудования MikroTik — как собственного, так и установленного у абонентов.

Причиной стали шесть критических уязвимостей RouterOS, обнаруженных специалистами CERT Polska. Наиболее опасная связка включает CVE-2026-67276 и CVE-2026-86060.

Первая позволяет обойти SSH-аутентификацию, а вторая — повысить привилегии до администратора. При совместном использовании злоумышленник способен полностью захватить роутер без пароля и легитимного закрытого SSH-ключа.

Ещё одна брешь, CVE-2026-67277, затрагивает сервис проверки пропускной способности. Через неё атакующий может получить данные из памяти ядра либо удалённо отправить устройство в сбой или перезагрузку.

MikroTik уже выпустила исправления, однако ждать, пока все пользователи самостоятельно найдут кнопку обновления, регулятор не хочет. Операторам рекомендовали предупредить абонентов, временно закрыть удалённый доступ к настройкам через отдельные порты и следить за подозрительным трафиком.

Если владелец роутера проигнорирует сообщение и не обновит RouterOS за неделю, провайдер может ограничить соединения по некоторым портам. В Роскомнадзоре признают, что мера неидеальная, но считают её временным способом снизить риск атак.

Представители отрасли отмечают, что операторы не обязаны чинить абонентские роутеры своими руками. Но защищать собственные сети всё равно придётся.

RSS: Новости на портале Anti-Malware.ru