CISA 将两个已知被利用的漏洞加入目录”
CISA 因发现存在主动利用证据,已将两个新漏洞加入其已知被利用漏洞(KEV)目录。其中包括 CVE-2026-16232,即 Check Point SmartConsole 身份验证不当漏洞,以及 CVE-2026-50522,即 Microsoft SharePoint 不可信数据反序列化漏洞。此类漏洞是网络攻击者常用的攻击途径,并构成重大风险。《操作指令》(BOD)26-04 为联邦文职行政部门(FCEB)机构规定了漏洞管理要求。该指令强调 KEV 目录,并要求机构优先对其中列出的高风险漏洞在公开暴露的资产上实施快速修复。BOD 26-04 还期望机构在应用补丁前检查是否存在泄露。虽然 BOD 26-04 专门适用于 FCEB 机构,但 CISA 敦促所有组织实施基于风险的漏洞管理。他们鼓励优先修复已在 KEV 目录中记录的漏洞。CISA 将继续将新发现的被利用漏洞加入该目录。组织可通过 KEV 提名表向 CISA 提交尚未列入的被利用漏洞,前提是具备 CVE ID、利用证据以及明确的缓解指南。