CISA向目录新增一个已知被利用的漏洞
CISA 已将 CVE-2026-58704(一项 Google Pixel 不当授权漏洞)列入其已知被利用漏洞(KEV)目录。该漏洞已被恶意行为者观察到正在被积极利用。此类漏洞对联邦机构构成重大风险。CISA 的强制性运营指令(BOD)26-04 规定,联邦文职行政部门机构必须优先修复 KEV 目录中列出的漏洞。该指令专门针对公开暴露资产上的高风险漏洞,一旦利用,将授予完全控制权。BOD 26-04 还规定了机构在应用补丁前需检查是否已遭入侵的要求。虽然 BOD 26-04 仅适用于联邦文职执行机构(FCEB),但 CISA 建议所有组织采用类似的基于风险的漏洞管理实践。CISA 将继续将符合标准的漏洞添加到 KEV 目录中。如果组织拥有 CVE ID、利用证据以及明确的缓解指南,可提名漏洞纳入该目录。