CISA офіційно повідомила про активну експлуатацію вразливостей у Broadcom та Commvault

29 квітня 2025 1 хвилина Автор: Newsman

Агентство CISA повідомило про активне використання вразливостей CVE-2025-1976 у Broadcom Brocade Fabric OS і CVE-2025-3928 у Commvault Web Server, які дозволяють виконувати шкідливий код із правами root або запускати вебшелли в середовищі з автентифікованим доступом.

Агентство CISA оновило свій каталог Known Exploited Vulnerabilities (KEV), додавши дві нові серйозні уразливості в продуктах Broadcom Brocade Fabric OS і Commvault Web Server. Обидві вразливості вже активно використовуються хакерами у реальних атаках.

Перша проблема безпеки — CVE-2025-1976 (CVSS: 8.6) — дозволяє локальному адміністратору пристроїв Broadcom Fabric OS (версії 9.1.0–9.1.1d6) виконувати довільний код із правами root. Друга — CVE-2025-3928 (CVSS: 8.7) — дає змогу автентифікованим віддаленим користувачам розгортати та запускати вебшелли на Commvault Web Server. Хоча для експлуатації обох вразливостей потрібно мати певний рівень доступу (автентифікацію або адміністративні права), факти активних атак свідчать про високий ступінь ризику. Broadcom випустила оновлення до версії 9.1.1d7, а Commvault пропонує патчі залежно від гілки оновлень, остання — 11.36.46.

Продукти Broadcom і Commvault широко використовуються у великих компаніях та державних установах. Через складність архітектури та численні рівні доступу навіть часткова компрометація цих систем може дати зловмисникам контроль над критично важливими сервісами, що створює загрозу витоку чи маніпуляції даними.

Попри те, що ці вразливості не є “zero-click” і вимагають певного доступу до середовища, підтверджена активна експлуатація робить їх особливо небезпечними. CISA встановила терміни для усунення уразливостей: до 17 травня для систем із Commvault, та до 19 травня — для пристроїв Broadcom, особливо для федеральних агентств США.

Інші статті по темі
Новини
Читати далі
У Франції витік даних понад 27 мільйонів клієнтів Boulanger
У Франції стався масштабний витік даних: понад 27 мільйонів записів клієнтів Boulanger опубліковано на відкритому форумі. Серед вкраденої інформації — імена, адреси, телефони й електронні пошти. Експерти з кібербезпеки попереджають про зростаючий ризик фішингових атак і закликають клієнтів бути обачними.
76
Новини
Читати далі
Український ШІ навчився виявляти корисні матеріали серед уламків зруйнованих будівель
Українська ініціатива ReThink розробила передовий ШІ-алгоритм для аналізу уламків будівель у Бучі, визначення матеріалів, придатних для повторного використання, та створення відкритої бази ресурсів для відбудови країни. 
99
Новини
Читати далі
ФБР оголошує 10 мільйонів $ винагороди за дані про китайських хакерів Salt Typhoon
Salt Typhoon, група китайських хакерів, опинилася у фокусі уваги ФБР, що пропонує $10 млн за будь-яку інформацію. Напади групи на телекомунікаційні компанії та Міністерство фінансів США викликали серйозну стурбованість через рівень проникнення у ключову інфраструктуру. Деталі розслідування, заходи безпеки та участь США у протидії кібершпигунству.
73
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.