CISA 将七种已知被利用的漏洞纳入清单”
CISA 因存在活跃利用情况,向已知被利用漏洞(KEV)目录新增了七项漏洞。这些漏洞涉及 Sangoma Switchvox、Kludex Starlette、Kestra OSS、BerriAI LiteLLM、JFrog Artifactory,以及 SonicWall SMA1000 设备中的两项。此类漏洞是网络犯罪分子常用的攻击手段,并对联邦系统构成风险。根据强制性运营指令(BOD)26-04,联邦文职行政分支(FCEB)机构必须优先修复 KEV 目录中列出的高风险漏洞。BOD 26-04 特别要求对允许在利用后实现完全控制的公开暴露资产上的漏洞进行快速修补。该指令还要求机构在应用补丁前检查是否存在受损情况。尽管 BOD 26-04 仅适用于 FCEB 机构,但 CISA 建议所有组织实施基于风险漏洞管理。CISA 将继续将符合标准的漏洞纳入 KEV 目录。对于已知被利用但未列入目录的漏洞,相关组织可提名将其纳入。