CISA 将三种已知被利用的漏洞加入目录” 笔记

CISA 将三种已知被利用的漏洞加入目录”

CISA 已向已知被利用漏洞(KEV)目录新增三项漏洞,其中包括两项 Fortinet FortiSandbox 操作系统命令注入漏洞和一项 Microsoft SharePoint 反序列化漏洞。这些漏洞正被网络攻击者积极利用,并构成重大风险。《绑定运营指令》(BOD)26-04 要求联邦文职行政部门机构优先修复 KEV 目录中列出的漏洞。该指令强调应对那些在公开暴露的资产上、利用后可获得完全控制权限的高风险漏洞。BOD 26-04 还要求机构在应用补丁前检查是否存在泄露。虽然 BOD 26-04 专门适用于联邦机构,但 CISA 建议所有组织采用类似的基于风险的漏洞管理方法。CISA 将继续在发现并利用新漏洞时将其加入 KEV 目录。若组织拥有 CVE ID、利用证据及缓解指南,可向 CISA 提交潜在的 KEV 目录新增项。