CISA向目录新增一个已知被利用的漏洞
CISA 已将 CVE-2026-45659(一种 Microsoft SharePoint Server 反序列化漏洞)列入其已知被利用漏洞(KEV)目录,原因是该漏洞正在被积极利用。鉴于反序列化漏洞是常见的攻击手段,该漏洞对联邦网络构成重大威胁。《运行指令》(BOD)26-04 规定,联邦文职行政分支(FCEB)机构须基于风险对漏洞进行管理。该指令强调 KEV 目录的作用,并要求机构迅速修复其中列出的已暴露资产上的高风险漏洞。此类漏洞一旦被利用,攻击者即可获得受影响系统的完全控制权。BOD 26-04 还要求机构在打补丁前检查是否存在泄露。尽管 BOD 26-04 仅适用于 FCEB 机构,但 CISA 强烈建议所有组织均采用基于风险的方法进行漏洞管理。CISA 将持续更新 KEV 目录,收录符合其标准的漏洞。若组织拥有 CVE ID、利用证明及明确的修复步骤,可提名漏洞纳入 KEV 目录。