CISA 将两个已知被利用的漏洞加入目录”
CISA 已将两个新漏洞 CVE-2026-72529 和 CVE-2026-72530 纳入其已知被利用漏洞(KEV)目录,这两个漏洞影响 TrueConf Server。已确认恶意行为者正在积极利用这些漏洞。此类漏洞因在网络攻击中被广泛使用,对联邦企业构成重大威胁。第 26-04 号操作指令(Binding Operational Directive 26-04)规定,联邦文职行政分支(FCEB)机构应优先修复 KEV 目录中列出的漏洞,尤其是那些位于公开可访问资产上的漏洞。该指令强调基于风险的方法,重点关注在利用后可获得完全控制权限的高风险漏洞。机构在应用所列漏洞的补丁之前,还必须检查系统是否已遭入侵。尽管第 26-04 号指令专门针对 FCEB 机构,但 CISA 强烈建议所有组织实施类似的基于风险的漏洞管理实践。随着利用证据的出现,CISA 计划继续向 KEV 目录添加漏洞。如果组织拥有 CVE ID、利用证明以及可访问的缓解步骤,可提名漏洞纳入 KEV 目录。