CISA向目录新增一个已知被利用的漏洞
CISA 已将 CVE-2026-48282(一种 Adobe ColdFusion 路径遍历漏洞)列入其已知被利用漏洞(KEV)清单。此类漏洞是网络犯罪分子常用的攻击手段,对联邦系统构成严重威胁。《运行指令》(BOD)26-04 规定,联邦文职行政部门机构须通过优先处理 KEV 清单中的漏洞来管理漏洞。该指令明确要求,对允许在利用后获得完全控制权的公开可访问资产上存在的高风险 KEV 漏洞,必须迅速进行修复。机构还被要求定期在应用补丁前检查是否存在已遭利用的情况。尽管 BOD 26-04 仅适用于联邦机构,但 CISA 建议所有组织实施基于风险的漏洞管理。他们鼓励各机构无论所属行业,均应优先修复 KEV 清单中的漏洞。CISA 将继续将符合其标准的漏洞纳入 KEV 清单。了解存在尚未列入清单的已利用漏洞的组织,可提交相关信息以供审议。提交材料需包含 CVE 编号、利用证据以及明确的缓解措施。