CISA向目录新增一个已知被利用的漏洞
CISA 已将 CVE-2026-35273(一项 Oracle PeopleSoft 漏洞)列入其已知被利用漏洞(KEV)目录。该漏洞涉及关键功能缺失身份验证,是恶意行为者常用的攻击手段,对联邦系统构成重大风险。《绑定运营指令》(BOD)26-04 更新了 BOD 22-01,为联邦机构设定了漏洞管理要求。该指令强调 KEV 目录,并强制要求对公开暴露资产上可能导致完全控制的后利用的高风险漏洞进行快速修补。较低风险的漏洞可根据 BOD 26-04 稍后处理。该指令还明确了机构在应用补丁前需检查是否已遭入侵的期望。尽管 BOD 26-04 专门针对联邦机构,但 CISA 建议所有组织实施基于风险的漏洞管理。鼓励所有人优先处理 KEV 目录中的漏洞。CISA 将继续向 KEV 目录增补符合条件的漏洞。若组织拥有 CVE ID、利用证据及明确的缓解指南,可提交漏洞以供审议。