CISA 将三种已知被利用的漏洞加入目录”
CISA 已向已知被利用漏洞(KEV)目录新增三项漏洞,包括 ownCloud 中的 CVE-2023-49105、Linux 内核中的 CVE-2026-53362,以及 JFrog Artifactory 中的 CVE-2026-66384。这些漏洞常被恶意行为者利用,并构成重大风险。联邦文职行政机构必须遵守强制性运营指令(BOD)26-04,该指令要求优先修复高风险漏洞。具体而言,BOD 26-04 要求机构重点关注 KEV 目录中列出的、在公开暴露资产上利用后可获得完全控制权的漏洞。该指令还明确了机构在应用补丁前检查系统是否遭篡改的期望。尽管 BOD 26-04 仅适用于联邦机构,但 CISA 建议所有组织采取基于风险的方法进行漏洞管理,其中包括优先修复 KEV 目录中发现的漏洞。CISA 将继续根据标准将新漏洞纳入 KEV 目录。若组织发现尚未列入的已利用漏洞,可通过 CISA 的 KEV 提名表提交潜在新增项。提交内容需包含 CVE ID、利用证据以及明确的缓解措施指导。