CISA向目录新增一个已知被利用的漏洞 笔记

CISA向目录新增一个已知被利用的漏洞

CISA 已将 CVE-2026-63077(一种 JetBrains TeamCity 反序列化漏洞)列入其已知被利用漏洞(KEV)目录,原因是该漏洞正在被积极利用。此类漏洞是常见的攻击途径,构成重大风险。《操作指令 26-04》(Binding Operational Directive 26-04)要求联邦文职行政部门(FCEB)机构优先修复列入 KEV 目录的漏洞,尤其是面向公众资产的漏洞。该指令强调基于风险的方法,要求对高风险漏洞采取迅速行动,而对低风险漏洞则可暂缓处理。《操作指令 26-04》还规定,机构在应用补丁前应检查是否存在泄露或入侵情况。尽管该指令专门针对 FCEB 机构,但 CISA 鼓励所有组织采用类似的基于风险的漏洞管理实践。CISA 将继续根据漏洞的识别情况及其是否符合标准,将新漏洞加入 KEV 目录。组织可通过 CISA 的 KEV 提名表提名尚未列入 KEV 目录的被利用漏洞。提名需提供 CVE ID、利用证据以及明确的缓解措施指南。