CISA向目录新增一个已知被利用的漏洞 笔记

CISA向目录新增一个已知被利用的漏洞

CISA 已将 CVE-2026-20316 列入其已知被利用漏洞(KEV)目录。该漏洞涉及思科安全防火墙管理中心(Cisco Secure Firewall Management Center)中硬编码密码的问题。这是一种常见的攻击手段,对联邦系统构成严重风险。根据强制性运营指令(BOD)26-04,联邦机构必须优先快速修补 KEV 目录中列出的漏洞,特别是那些在公开资产上利用后可获得完全控制权的漏洞。BOD 26-04 还要求机构在应用补丁前检查是否存在泄露。尽管 BOD 26-04 专门针对联邦文职行政分支机构,但 CISA 建议所有组织实施基于风险的漏洞管理,并处理 KEV 目录中的项目。CISA 将继续更新 KEV 目录,以纳入新发现的被利用漏洞。组织可通过 CISA 的 KEV 提名表提名尚未列入目录的被利用漏洞。提名需提供 CVE ID、利用证据以及明确的缓解措施。