CISA добавила в каталог KEV две уязвимости: CVE-2025-68686 в Fortinet FortiOS (утечка данных) и CVE-2026-16812 в Arista VeloCloud Orchestrator (инъекция команд). Обе активно эксплуатируются, что требует срочного обновления.
Мнение эксперта
- На российском рынке Fortinet широко распространён, поэтому уязвимость CVE-2025-68686 требует приоритетного патчинга, чтобы избежать утечек данных в условиях усиления регуляторных требований.
- Для интеграторов, поддерживающих VeloCloud (например, в проектах SD-WAN), необходимо срочно проверить версии Orchestrator и разъяснить клиентам риски эксплуатации команды без аутентификации.
- Игнорирование KEV-уязвимостей может привести к включению продуктов в списки запрещённого ПО или к потере доверия заказчиков, поэтому стоит внедрить процессы реактивного мониторинга CISA и российских аналогов.