CISA 将两个已知被利用的漏洞加入目录” 笔记

CISA 将两个已知被利用的漏洞加入目录”

CISA 近期因存在活跃利用情况,将两个新的 PaperCut NG/MF 漏洞 CVE-2026-81578 和 CVE-2026-82078 列入其已知被利用漏洞(KEV)目录。这些漏洞常被恶意行为者利用,构成重大风险。《操作指令》(BOD)26-04 要求联邦文职行政分支(FCEB)机构实施漏洞管理。该指令强调 KEV 目录的重要性,要求联邦机构迅速修复高风险漏洞,特别是那些在公开暴露资产上、可授予完全控制权的 KEV 目录中的漏洞。同时,该指令还要求机构在应用补丁前检查系统是否已遭入侵。尽管 BOD 26-04 主要针对 FCEB 机构,但 CISA 强烈建议所有组织实施基于风险的漏洞管理,并优先修复 KEV 目录中的漏洞。CISA 持续更新该目录,收录符合特定标准的漏洞。了解存在尚未列入 KEV 目录的已利用漏洞的组织,可通过 CISA 的 KEV 提名表进行提名。提名需提供 CVE ID、利用证据以及明确的缓解措施指导。