CISA 将四种已知被利用的漏洞加入目录”
CISA 因存在活跃利用情况,向已知被利用漏洞(KEV)目录新增四项漏洞。其中包括 Adobe Commerce 和 Magento 中的漏洞、Microsoft Windows 中的两项漏洞,以及 N-able N-central 中的一项漏洞。这些漏洞构成重大风险,因其是恶意行为者常用的攻击途径。《绑定运营指令》(BOD)26-04 要求联邦文职行政分支(FCEB)机构优先修复 KEV 目录中列出的、存在于公开暴露资产上的漏洞。该指令要求机构实施基于风险的漏洞管理,以快速应对高风险漏洞。同时,该指令还明确了机构在应用补丁前应如何检查是否存在受损情况。尽管 BOD 26-04 专门适用于 FCEB 机构,但 CISA 强烈建议所有组织采用类似的基于风险的漏洞管理方法。CISA 将继续根据既定标准,在识别出符合纳入条件的漏洞时将其加入 KEV 目录。组织可提名尚未收录于目录中的被利用漏洞,提交内容包括 CVE ID、利用证据以及明确的缓解措施指导。