CISA 将两个已知被利用的漏洞加入目录”
CISA 已将两个新漏洞纳入其已知被利用漏洞(KEV)目录:影响 iCagenda 的 CVE-2026-48939 和影响 Balbooa Forms 的 CVE-2026-56291。这些漏洞涉及危险文件类型的无限制上传,这是网络犯罪分子常用的攻击手段。此类漏洞对联邦系统构成重大风险。《操作指令》(BOD)26-04 规定,联邦文职行政部门机构应优先修复列入 KEV 目录的漏洞。该指令强调,对于允许在利用后获得完全控制的公开暴露资产,必须迅速修补高风险漏洞。机构在修补前还应验证系统是否已遭入侵。尽管 BOD 26-04 专门针对联邦机构,但 CISA 建议所有组织实施基于风险漏洞管理,并处理 KEV 目录中的条目。CISA 将继续添加符合既定标准的漏洞。若组织拥有 CVE ID、利用证明及明确的缓解措施,可提交漏洞供审议,请使用 CISA 的 KEV 提名表。