CISA 将两个已知被利用的漏洞加入目录” 笔记

CISA 将两个已知被利用的漏洞加入目录”

CISA 因存在活跃利用情况,向已知被利用漏洞(KEV)目录新增了两项漏洞。第一项为 CVE-2025-68686,影响 Fortinet FortiOS,可导致未经授权的敏感信息泄露。第二项为 CVE-2026-16812,是 Arista VeloCloud Orchestrator On-Prem OS 中的命令注入漏洞。这些被利用的漏洞属于常见攻击手段,并带来重大风险。联邦文职行政分支(FCEB)机构必须遵循《强制性运营指令》(BOD)26-04 进行漏洞管理。该指令要求优先快速修复 KEV 目录中的高风险漏洞,特别是那些位于公开暴露资产上、可导致完全控制的漏洞;较低风险的漏洞可采取延期处置。BOD 26-04 还设定了在应用补丁前检查是否已遭入侵的预期。CISA 敦促所有组织采用基于风险的漏洞管理,并优先处理 KEV 目录中的漏洞。该机构将继续将符合条件的漏洞纳入 KEV 目录。组织可通过 CISA 的 KEV 提名表提名尚未列入的已利用漏洞,前提是具备 CVE ID、利用证据及缓解指南。