CISA向目录新增一个已知被利用的漏洞
CISA 已将 CVE-2026-48907(Widget Factory Joomla 内容编辑器中的不当访问控制漏洞)列入其已知被利用漏洞(KEV)清单。该漏洞正被积极利用,并对联邦系统构成重大风险。《操作指令》(BOD)26-04 更新了联邦文职行政分支(FCEB)机构在漏洞管理方面的要求。该指令强调优先修复高风险漏洞,特别是那些在利用后可对面向公众的资产获取完全控制、且列入 KEV 清单的漏洞。较低风险的漏洞可酌情处理,无需同等紧迫性。BOD 26-04 还规定了机构在打补丁前必须检查系统是否遭篡改的时机。尽管 BOD 26-04 仅针对 FCEB 机构,但 CISA 建议所有组织采用基于风险的方法进行漏洞管理,并鼓励优先修复 KEV 清单中的漏洞。CISA 将继续将符合其标准的漏洞纳入 KEV 清单。若组织拥有 CVE ID、利用证明及缓解指南,可提名被利用的漏洞以供纳入。