CISA 将四种已知被利用的漏洞加入目录” 笔记

CISA 将四种已知被利用的漏洞加入目录”

CISA 因发现存在主动利用证据,已将四项新漏洞列入其已知被利用漏洞(KEV)目录。新列入的漏洞包括 DD-WRT、Langflow 中的问题,以及 WordPress Core 中的两项。此类漏洞是网络犯罪分子常用的攻击手段,对联邦系统构成重大风险。《操作指令 26-04》(Binding Operational Directive 26-04)要求联邦文职行政部门机构根据风险优先处理安全更新。该指令强调 KEV 目录的作用,并要求机构迅速修复其中列出的高风险漏洞,且这些漏洞存在于暴露的资产上。此外,该指令还设定了在应用补丁前检查系统是否遭篡改的预期要求。尽管《操作指令 26-04》专门针对联邦文职执行机构(FCEB),但 CISA 建议所有组织实施基于风险漏洞管理。强烈建议所有人优先修复 KEV 目录中的漏洞。CISA 将继续更新 KEV 目录,纳入新识别的被利用漏洞。若组织拥有 CVE ID、利用证明及明确的缓解措施,可提名尚未列入 KEV 目录的漏洞。