CISA 将两个已知被利用的漏洞加入目录” 笔记

CISA 将两个已知被利用的漏洞加入目录”

美国网络安全和基础设施安全局(CISA)更新了“已知被利用漏洞”(KEV)清单,该清单收录了正在被主动利用的漏洞。由于确认存在利用行为,清单新增了两项漏洞。第一项漏洞为 CVE-2009-0238,影响 Microsoft Office,涉及远程代码执行;第二项漏洞为 CVE-2026-32201,影响 Microsoft SharePoint Server,问题在于输入验证不当。这些漏洞是恶意行为者的热门攻击目标,主要对联邦网络构成重大风险。KEV 清单是根据《绑定运营指令》(BOD)22-01 建立的,旨在应对此类风险。BOD 22-01 要求联邦文职行政部门机构及时修复这些漏洞。各机构必须在规定期限内完成修复,以保护其网络免受活跃威胁。CISA 鼓励所有组织,即使不受 BOD 22-01 约束,也应优先开展 KEV 漏洞修复工作。及时修复有助于降低任何组织漏洞管理计划中的网络攻击风险。CISA 将定期更新 KEV 清单,纳入符合必要标准的其他漏洞。