CISA 将两个已知被利用的漏洞加入目录” 笔记

CISA 将两个已知被利用的漏洞加入目录”

CISA 因存在活跃利用情况,已将两个新漏洞加入其已知被利用漏洞(KEV)目录。这两个漏洞分别为影响 Cisco Identity Services Engine 的 CVE-2026-76460,以及影响 Acronis Backup 的 CVE-2026-87886。被利用的漏洞是常见的攻击手段,对联邦系统构成重大风险。《操作指令 26-04》(Binding Operational Directive 26-04)要求联邦机构优先修复 KEV 目录中列出的高风险漏洞。该指令特别针对那些一旦利用即可实现完全控制的面向公网资产的漏洞。联邦机构在应用补丁前,还必须实施针对先前是否已被入侵的检查。虽然《操作指令 26-04》适用于联邦机构,但 CISA 建议所有组织采用类似的基于风险的漏洞管理方法。CISA 将继续将符合条件的漏洞加入 KEV 目录。组织可通过 CISA 的 KEV 漏洞提名表提名尚未收录目录中的被利用漏洞。提交的漏洞必须具备 CVE 编号、利用证明以及明确的缓解措施。