CISA向目录新增一个已知被利用的漏洞
CISA 已将 CVE-2025-62593(Ray-Project Ray 代码注入漏洞)因其被积极利用而列入已知被利用漏洞(KEV)清单。此类漏洞是恶意行为者常用的攻击手段,并带来重大风险。《操作指令》(BOD)26-04 要求联邦文职行政部门机构实施漏洞管理。该指令强调 KEV 清单,并要求机构迅速修复公共资产上在被利用后可完全控制的漏洞,此类漏洞风险较高;较低风险的漏洞可稍后处理。BOD 26-04 还规定,机构在应用补丁前需检查系统是否已遭入侵。尽管 BOD 26-04 适用于联邦机构,但 CISA 敦促所有组织采用基于风险的漏洞管理,并修复 KEV 清单中的项目。CISA 将继续将符合其标准的漏洞添加到清单中。组织可通过提名表提名尚未列入 KEV 清单的被利用漏洞,前提是具备 CVE ID、利用证据以及明确的缓解措施。