CISA向目录新增一个已知被利用的漏洞
CISA 已将涉及思科安全邮件网关 SQL 注入的新漏洞 CVE-2026-76461 列入其已知被利用漏洞(KEV)目录。该漏洞正被恶意行为者积极利用,对联邦系统构成重大风险。《操作指令 26-04》(Binding Operational Directive 26-04)规定,联邦文职行政机构必须优先修补其面向公众资产中 KEV 目录所列漏洞。该指令聚焦于一旦被利用即可完全控制受影响系统的漏洞。《操作指令 26-04》还规定了机构在修补前需检查是否已遭入侵的要求。尽管《操作指令 26-04》主要针对联邦文职行政机构,但 CISA 强烈建议所有组织实施基于风险的漏洞管理,其中包括优先修复 KEV 目录中识别出的漏洞。CISA 将继续发现并利用漏洞时将其识别并加入 KEV 目录。了解存在尚未列入目录的被利用漏洞的组织,可使用 CISA 的 KEV 提名表提交以供审议。获提名的漏洞必须具备 CVE 编号、利用证明以及文档化的缓解措施。