CISA向目录新增一个已知被利用的漏洞
CISA 已将涉及 Ivanti Sentry OS 命令注入的新漏洞 CVE-2026-10520 列入其已知被利用漏洞(KEV)清单。该漏洞已被积极利用,构成重大威胁。命令注入漏洞是恶意行为者常用的攻击手段。联邦文职行政分支(FCEB)机构现须遵守强制性运营指令(BOD)26-04。该指令要求根据风险优先处理安全更新,取代 BOD 22-01。BOD 26-04 强调 KEV 清单,要求 FCEB 机构迅速修复高风险漏洞,特别是那些在公开资产上利用后可获得完全控制权的漏洞。较低风险的漏洞可暂缓修复。该指令还对机构在打补丁前进行系统受损检查提出了期望。虽然 BOD 26-04 适用于 FCEB 机构,但 CISA 敦促所有组织采用基于风险漏洞管理。CISA 将继续将符合条件的漏洞加入 KEV 清单。若漏洞具备 CVE ID、利用证明及缓解指南,组织可提名将其纳入该清单。