CISA向目录新增一个已知被利用的漏洞 笔记

CISA向目录新增一个已知被利用的漏洞

CISA 已将因存在主动利用行为而列入已知被利用漏洞(KEV)目录的 Gitea 关键代码注入漏洞 CVE-2026-60004。此类漏洞是恶意行为者常用的攻击手段,并带来重大风险。《操作指令》(BOD)26-04 规定,联邦文职行政分支(FCEB)机构应优先修复列入 KEV 目录漏洞的安全更新。该指令强调,须对公开暴露且一旦利用即可获取完全控制权限的高风险漏洞实施快速修复。BOD 26-04 同时要求机构在应用补丁前检查系统是否已遭入侵。尽管该指令主要针对 FCEB 机构,但 CISA 敦促所有组织实施基于风险的漏洞管理。鼓励机构优先修复 KEV 目录中发现的漏洞。CISA 将继续将符合主动利用标准的漏洞纳入 KEV 目录。若已知某漏洞已被利用但尚未列入 KEV 目录,可提名将其加入。提名需提供 CVE ID、利用证据以及明确的缓解措施信息。