CISA 将两个已知被利用的漏洞加入目录”
CISA 已将两个新的 Linux 内核漏洞 CVE-2025-39964 和 CVE-2026-53266 列入其已知被利用漏洞(KEV)目录。这些漏洞正被恶意行为者积极利用,并构成重大风险。《操作指令 26-04》要求联邦文职行政部门(FCEB)机构优先修复 KEV 目录中列出的漏洞,尤其是面向公众的资产上的漏洞。该指令强调基于风险的方法,重点关注在利用后可获得资产完全控制的漏洞。机构在应用补丁前,还应检查是否已遭入侵。虽然《操作指令 26-04》专门针对 FCEB 机构,但 CISA 敦促所有组织采取类似的基于风险的漏洞管理实践。CISA 将继续更新 KEV 目录,纳入新发现的被利用漏洞。若组织拥有 CVE 编号、利用证据以及明确的缓解指南,可提名漏洞纳入 KEV 目录。