CISA向目录新增一个已知被利用的漏洞 笔记

CISA向目录新增一个已知被利用的漏洞

CISA 已将新漏洞 CVE-2026-64849 列入其已知被利用漏洞(KEV)目录。这是由于存在其被主动利用的证据,对联邦系统构成重大风险。服务器端请求伪造(SSRF)漏洞是恶意行为者常用的攻击手段。《操作指令 26-04》(Binding Operational Directive 26-04)规定,联邦文职行政部门机构应优先修复 KEV 目录中列出的漏洞。该指令强调需解决在公开暴露资产上的高风险漏洞,此类漏洞一旦被利用将导致完全控制。机构在应用补丁前,还应检查是否存在先前被入侵的情况。尽管《操作指令 26-04》适用于联邦机构,但 CISA 敦促所有组织采用基于风险的漏洞管理。CISA 将继续将符合既定标准的漏洞添加到 KEV 目录中。组织可通过 CISA 的 KEV 提名表提名尚未列入的已利用漏洞。提交的提名需包含 CVE ID、利用证据以及明确的缓解措施。