CISA向目录新增一个已知被利用的漏洞
CISA 已将新漏洞 CVE-2026-85706 列入其已知被利用漏洞(KEV)目录,依据是存在主动利用的证据。此举将影响 GitLab 社区版和企业版的路径遍历漏洞纳入该目录。路径遍历漏洞是网络犯罪分子常用的攻击手段。此次列入凸显了此类漏洞对联邦系统构成的风险。《操作指令》(BOD)26-04 规定,联邦文职行政分支(FCEB)机构应优先修补 KEV 目录中列出的漏洞。该指令强调,须对面向公众的资产上那些在利用后可授予完全控制权限的高风险漏洞进行快速修复。BOD 26-04 还要求机构在应用补丁前检查是否已遭入侵。尽管 BOD 26-04 仅针对 FCEB 机构,但 CISA 建议所有组织采用这种基于风险的漏洞管理方法。CISA 将继续更新 KEV 目录,纳入符合条件的漏洞。若组织认为某漏洞应加入 KEV 目录,且具备 CVE ID、利用证据及缓解措施详情,可提名该漏洞。