CISA 将两个已知被利用的漏洞加入目录” 笔记

CISA 将两个已知被利用的漏洞加入目录”

CISA 已将两个新漏洞 CVE-2026-67277 和 CVE-2026-86060 列入其已知被利用漏洞(KEV)目录,原因是存在主动利用行为。这两个漏洞均影响 MikroTik RouterOS。此类漏洞是网络犯罪分子常用的攻击途径。根据强制性运营指令(BOD)26-04,联邦文职行政分支(FCEB)机构必须优先修复 KEV 目录中列出的、存在于公开暴露资产上的漏洞。BOD 26-04 强调需快速修补那些在利用后可授予完全控制权限的高风险漏洞。该指令还要求机构在应用补丁前检查是否存在受损情况。尽管 BOD 26-04 专门针对 FCEB 机构,但 CISA 敦促所有组织采取类似的基于风险的漏洞管理措施。CISA 将继续将符合条件的漏洞添加到 KEV 目录中。组织可提名尚未列入目录的被利用漏洞以供审查。提名需提供 CVE ID、利用证据以及明确的缓解措施。