CISA 将三种已知被利用的漏洞加入目录” 笔记

CISA 将三种已知被利用的漏洞加入目录”

CISA 因发现存在主动利用证据,已将三项新漏洞列入其已知被利用漏洞(KEV)目录。这些漏洞分别为:JoomShaper SP Page Builder 中的 CVE-2026-48908、Langflow 中的 CVE-2026-55255,以及 Joomlack Page Builder 中的 CVE-2026-56290。被利用的漏洞是常见的攻击手段,对联邦系统构成重大风险。《操作指令》(BOD)26-04 规定,联邦文职行政分支(FCEB)机构应优先修复 KEV 目录中列出的漏洞,特别是那些在利用后可实现完全控制的漏洞。该指令还要求机构在打补丁前检查是否已遭入侵。尽管 BOD 26-04 适用于 FCEB 机构,但 CISA 建议所有组织采用基于风险的方法进行漏洞管理。CISA 将继续更新 KEV 目录,纳入新的被利用漏洞。组织可提名潜在新增条目至 KEV 目录。提名的漏洞必须具备 CVE 编号、利用证据以及可用的缓解措施。