CISA向目录新增一个已知被利用的漏洞
美国网络安全和基础设施安全局(CISA)已更新其已知被利用漏洞(KEV)目录,新增条目 CVE-2026-73570,该漏洞存在于 Zimbra 协作套件(ZCS)中,属于操作系统命令注入漏洞。该漏洞已有被主动利用的明确证据,因此将其纳入目录至关重要。操作系统命令注入漏洞常成为威胁行为者的攻击目标,对组织(包括联邦机构)构成重大风险。《操作指令》(BOD)26-04 要求联邦文职行政分支(FCEB)机构实施漏洞管理。该指令强调 KEV 目录的作用,要求对公开暴露且在被利用后可获得完全控制权的资产上,迅速修复目录所列的高风险漏洞。BOD 26-04 还要求机构在应用补丁前检查是否已发生先前入侵。尽管 BOD 26-04 严格适用于 FCEB 机构,但 CISA 强烈建议所有组织采取基于风险的方法进行漏洞管理。对所有实体而言,优先修复 KEV 目录中的漏洞至关重要。CISA 将持续扩展目录,纳入符合其特定标准的漏洞。对于已知存在但尚未列入 KEV 目录的被利用漏洞,若组织掌握 CVE 编号、利用证据及明确的缓解指南,可提交至 CISA 的 KEV 提名表以供审议。