CISA 将两个已知被利用的漏洞加入目录”
CISA 因存在活跃利用情况,向已知被利用漏洞(KEV)目录新增了两项漏洞。其中包括影响 KNX 协议连接授权选项 1 的 CVE-2023-4346,以及影响 Oracle E-Business Suite 的 CVE-2026-46817。被利用的漏洞是常见的攻击手段,对联邦系统构成重大风险。《操作指令》(BOD)26-04 要求联邦机构优先修复 KEV 目录中列出的漏洞。该指令重点关注在公开暴露资产上存在的高风险漏洞,此类漏洞一旦被利用将授予完全控制权。BOD 26-04 还规定了机构在应用补丁前需检查是否存在受损情况的要求。虽然该指令适用于联邦文职机构,但 CISA 建议所有组织采取基于风险的方法。CISA 将继续更新 KEV 目录,纳入新的被利用漏洞。若组织拥有 CVE ID、利用证据及缓解措施,可提名漏洞纳入 KEV 目录。