Федералните агенции в САЩ под спешен режим заради нова критична уязвимост

На 9 май 2025 г. Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) издаде спешно предупреждение към всички федерални агенции да подсигурят системите си срещу активно експлоатирана уязвимост с висока степен на сериозност в уеб браузъра Google Chrome.

Уязвимостта, обозначена като CVE-2025-4664, е открита от изследователя по сигурността Всеволод Кокорин от Solidlab и е била публично описана на 5 май, само ден преди Google да пусне обновление за сигурност.

Какво представлява уязвимостта?

Според техническите детайли, публикувани от Кокорин, CVE-2025-4664 се дължи на недостатъчно прилагане на политики в компонента Loader на Chrome. Уязвимостта позволява на отдалечени нападатели да източват междудомейн (cross-origin) данни чрез зловредно изработени HTML страници.

По-конкретно, проблемът е свързан със специфичния начин, по който Chrome обработва Link хедъри в заявки за зареждане на ресурси. Те могат да задават referrer-policy, и ако се използва стойността unsafe-url, е възможно извличане на пълните query параметри от URL адресите, което отваря врата към сериозни атаки, включително:

  • Кражба на чувствителни данни от URL адреси

  • Компрометиране на OAuth потоци

  • Възможност за пълно превземане на акаунти (Account Takeover)

Потвърдена активна експлоатация

Google потвърди наличието на публично достъпен експлойт, което обичайно индикира, че уязвимостта вече се използва в реални атаки. Ден по-късно CISA включи CVE-2025-4664 в каталога на известни експлоатирани уязвимости (Known Exploited Vulnerabilities – KEV).

Според задължителната оперативна директива BOD 22-01 от ноември 2021 г., всички агенции от Федералния граждански изпълнителен клон (FCEB) са задължени да приложат обновлението до 7 май, за да избегнат възможни пробиви.

Не само за федералните агенции

Въпреки че директивата засяга само федерални институции, всички мрежови и ИТ администратори са силно насърчени незабавно да обновят Chrome до последната версия, тъй като уязвимостта представлява сериозен риск от компрометиране на системи чрез уеб атаки.

Този тип уязвимости често са начален вектор за злонамерени кибердейности и представляват значителна заплаха за цифровата сигурност на организациите,“ предупредиха от CISA.

Втора 0-дневна уязвимост в Chrome за годината

CVE-2025-4664 е втората активно експлоатирана уязвимост в Chrome за 2025 г. Първата – CVE-2025-2783, бе използвана в кибершпионски атаки срещу руски държавни институции, медии и образователни организации. Тогава нападателите успяха да заобиколят пясъчната среда (sandbox) на Chrome и да инсталират зловреден софтуер.

Какво да направим сега?

Ако използвате Google Chrome, незабавно проверете дали е налична актуализация и я инсталирайте. За администратори, които управляват много устройства в организация:

  • Използвайте инструменти за централизирано управление на политики и софтуер

  • Следете Known Exploited Vulnerabilities каталога на CISA

  • Прегледайте логовете за нетипични заявки и трафик от браузъра

Заключение

CVE-2025-4664 е напомняне, че дори широко използвани и активно поддържани софтуери като Google Chrome могат да съдържат сериозни пропуски, които да се използват в реални атаки. Защитата зависи не само от доставчика на софтуера, но и от бързината и отговорността на системните администратори и крайните потребители.

Източник: По материали от Интернет

Подобни публикации

Поглед към Green Transition Forum 5.0

Киберсигурността не е просто техническа дисциплина или изпълнение н...

DuckDuckGo разширява защитата срещу онлайн измами

DuckDuckGo, известен с фокуса си върху поверителността, разширява в...
20 юни 2025

Viasat е поредната жертва на китайската APT гру...

Американската компания за сателитни комуникации Viasat стана обект ...
20 юни 2025

Play ransomware удари Krispy Kreme: над 160 000...

Американската верига за понички и кафе Krispy Kreme потвърди, че пр...
20 юни 2025

Извършител от бандата Ryuk e екстрадиран в САЩ

33-годишен украински гражданин, сочен за член на зловещата рансъмуе...
20 юни 2025

Израел унищожи над 90 милиона долара в криптова...

Хакерската група „Predatory Sparrow“, известна с произраелската си ...
Бъдете социални
Още по темата
20/06/2025

Play ransomware удари Krisp...

Американската верига за понички и кафе...
18/06/2025

Гейминг индустрията, децата...

Няма регламенти, които да забраняват производството...
18/06/2025

Критична RCE уязвимост във ...

Компанията Veeam публикува спешни  актуализации за...
Последно добавени
20/06/2025

Поглед към Green Transition...

Киберсигурността не е просто техническа дисциплина...
20/06/2025

DuckDuckGo разширява защита...

DuckDuckGo, известен с фокуса си върху...
20/06/2025

Viasat е поредната жертва н...

Американската компания за сателитни комуникации Viasat...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!