CISA 将三种已知被利用的漏洞加入目录” 笔记

CISA 将三种已知被利用的漏洞加入目录”

CISA 已向已知被利用漏洞(KEV)目录新增三项漏洞,包括 IBM Langflow 代码注入漏洞、N-able N-central 身份验证绕过漏洞以及 Apache Tomcat 缺失加密漏洞。被积极利用的漏洞是网络攻击者常用的攻击途径,对联邦系统构成严重风险。《操作指令》(BOD)26-04 规定,联邦文职行政分支(FCEB)机构应优先快速修复 KEV 目录中识别出的高风险漏洞。该指令特别聚焦于在利用后能够完全控制公开暴露资产的漏洞。BOD 26-04 还规定了机构在应用补丁前需检查是否存在受损情况的要求。尽管该指令仅适用于 FCEB 机构,但 CISA 建议所有组织采取基于风险的方法。CISA 将继续向 KEV 目录增补符合条件的漏洞。了解目录中尚未收录的被利用漏洞的组织可提交以供审议。提交材料需包含 CVE ID、利用证据以及明确的缓解措施指导。