美国网络安全和基础设施安全局(CISA)将三个已知被利用的漏洞添加到目录中
CISA(美国网络安全与基础设施安全局)已将三个新的漏洞添加到其已知被利用漏洞(KEV)目录中,原因是存在积极利用的证据。这些新发现的漏洞包括 Linux 内核的“时间检查-时间使用”竞争条件,Android 运行时中未指定的漏洞,以及多个 Sitecore 产品中的反序列化漏洞。恶意行为者经常利用这类漏洞来发动网络攻击,并对政府实体构成重大风险。KVE 目录是根据《约束性运营指令 22-01》建立的,该指令强制联邦文职行政部门机构解决这些已知被利用的漏洞。该指令旨在通过要求及时修复,保护 FCEB(联邦文职行政部门)网络免受持续的网络威胁。虽然 BOD 22-01 专门针对联邦机构,但 CISA 强烈建议所有组织优先修复这些 KEV 目录中的漏洞。这种积极主动的方法对于降低组织遭受网络攻击的风险至关重要。通过在漏洞管理中将 KEV 漏洞视为优先事项,组织可以加强其安全态势。CISA 将继续使用符合其既定标准的新漏洞更新 KEV 目录。