CISA向目录新增一个已知被利用的漏洞 笔记

CISA向目录新增一个已知被利用的漏洞

CISA 已将 CVE-2025-39682(一种 Linux 内核漏洞)列入其已知被利用漏洞(KEV)目录。该漏洞存在主动利用的证据,构成重大威胁。CVE-2025-39682 允许恶意行为者在利用后获得对资产的完全控制。联邦文职行政分支(FCEB)机构必须优先修复此类高风险漏洞。此项要求由强制性运营指令(BOD)26-04 确立,该指令聚焦于基于风险的漏洞管理。BOD 26-04 强制要求对 KEV 目录中列出的漏洞在公开暴露的资产上实施快速修补。该指令还规定了机构在应用补丁前检查是否存在泄露的期望。虽然 BOD 26-04 适用于 FCEB 机构,但 CISA 建议所有组织采纳类似的基于风险的做法。CISA 将继续更新 KEV 目录,以纳入新发现的被利用漏洞。若组织拥有 CVE 编号、利用证据及缓解措施,可提名将潜在漏洞加入 KEV 目录。