CISA向目录新增一个已知被利用的漏洞 笔记

CISA向目录新增一个已知被利用的漏洞

CISA 已将 CVE-2026-85046(一种 Google Chromium V8 类型混淆漏洞)列入其已知被利用漏洞(KEV)目录。该漏洞正被积极利用,并对联邦机构构成重大风险。《绑定运营指令》(BOD)26-04 规定,联邦文职行政分支(FCEB)机构应优先修复 KEV 目录中列出的漏洞。该指令专门针对那些在公开暴露资产上存在的高风险漏洞,此类漏洞一旦被利用将导致完全控制。BOD 26-04 还规定了联邦机构在打补丁前需检查是否已遭入侵的要求。尽管 BOD 仅适用于 FCEB 机构,但 CISA 建议所有组织采用这种基于风险的方法。随着漏洞符合相关标准,该机构将继续向 KEV 目录新增漏洞。若组织拥有 CVE ID、利用证明及明确的缓解措施,可提名漏洞纳入目录。对已利用漏洞的主动管理对网络安全至关重要。