CISA向目录新增一个已知被利用的漏洞
CISA 已将 CVE-2026-21962(一种 Oracle HTTP Server 和 Oracle Weblogic Server 漏洞)列入其已知被利用漏洞(KEV)清单。该漏洞正被恶意行为者积极利用,并带来严重风险。《操作指令》(BOD)26-04 规定,联邦文职行政分支(FCEB)机构应优先修复 CISA KEV 清单中发现的高风险漏洞。该指令特别针对那些在公开暴露的资产上存在、且被利用后可实现系统完全控制的漏洞。BOD 26-04 还规定了机构在应用补丁前需检查系统是否已被入侵的要求。尽管 BOD 26-04 适用于 FCEB 机构,但 CISA 建议所有组织采取类似的基于风险的漏洞管理措施。CISA 将继续将符合既定标准的漏洞添加到 KEV 清单中。组织可通过 CISA 的提名表单提名尚未列入 KEV 清单的被利用漏洞。提交的漏洞必须具备 CVE ID、利用证据以及明确的缓解措施。