CISA 将四种已知被利用的漏洞加入目录”
CISA 已更新其“已知被利用漏洞”(KEV)目录,新增四项显示存在主动利用迹象的漏洞。这些新增项包括微软 IKE 服务扩展中的双重释放漏洞,以及微软 SharePoint 中的弱认证缺陷。Broadcom 的 VMware vCenter 存在新的路径遍历漏洞,而 Apple macOS 用户则面临认证不当漏洞。此类漏洞常被网络攻击者针对,对联邦系统构成重大威胁。《操作指令》(BOD)26-04 要求联邦文职行政分支(FCEB)机构实施严格的漏洞管理。该指令强调 KEV 目录在指导修复工作中的关键作用。联邦机构必须迅速处置高风险漏洞,尤其是 KEV 目录中的漏洞,特别是在面向公众的资产上,因为利用这些漏洞可能导致完全控制权。该指令还要求机构在打补丁前检查系统是否已被入侵。尽管 BOD 26-04 专门针对 FCEB 机构,但 CISA 强烈建议所有组织采用基于风险的方法进行漏洞管理。优先修复 KEV 目录中的漏洞对所有实体都至关重要。CISA 将 consistently 根据既定标准向目录新增漏洞。了解存在尚未列入 KEV 目录的被利用漏洞的组织,可通过 CISA 的 KEV 提名表提名其纳入。提名的漏洞必须具备 CVE ID、确凿的利用证据以及明确的缓解建议。