CISA 将四种已知被利用的漏洞加入目录”
美国网络安全和基础设施安全局(CISA)已更新其“已知被利用漏洞”(KEV)目录,新增四项经确认正在被主动利用的漏洞。其中包括三星 MagicINFO 9 服务器和 SimpleHelp 中的路径遍历漏洞,SimpleHelp 中的授权缺失问题,以及 D-Link DIR-823X 中的命令注入漏洞。此类漏洞常被恶意行为者利用,对联邦系统构成重大风险。KEV 目录是根据《强制性运营指令》(BOD)22-01 设立的,旨在应对联邦企业面临的重大网络风险。该指令要求联邦文职行政分支(FCEB)机构在规定期限内修复所列漏洞。此举对于保护 FCEB 网络免受持续的网络威胁至关重要。尽管 BOD 22-01 主要针对 FCEB 机构,但 CISA 强烈建议所有组织优先开展 KEV 目录中漏洞的修复工作。及时修补这些漏洞是有效漏洞管理实践的关键组成部分。CISA 将继续致力于根据既定标准,不断更新该目录,纳入新的漏洞。