网络安全 · CISA KEV目录
CISA的新补丁规则手册让一个GitLab漏洞变成取证难题
CVE-2026-85706是GitLab CE和EE中的一处路径遍历漏洞,且正被利用。此次KEV收录还将其置于被BOD 26-04重塑的联邦队列前列, , 该指令如今要求各机构证明自己在修补之前并未遭到入侵。

CISA在其已知被利用漏洞目录中新增了一个漏洞:CVE-2026-85706,这是GitLab社区版和企业版中的一处路径遍历漏洞。该机构表示,此次收录基于其正被活跃利用的证据。
一个漏洞要被收入KEV目录,须有证据表明它正被利用。CISA对外部提名适用同样的门槛:一个CVE编号、被利用的证据,以及明确的缓解指引。第三项要求默默发挥着作用。每个被收录的CVE都附带一种有据可查的修复方式,这正是该目录得以保持为一份工作任务清单、而非一份警告清单的原因。
此次收录背后的GitLab漏洞
路径遍历是一类人们熟悉的漏洞,CISA也如此看待它。该机构将这类漏洞描述为恶意行为者常用的攻击途径,也是对联邦企业构成的重大风险。
其机理可以解释这一担忧。路径遍历漏洞让攻击者能够访问应用程序本应提供服务的目录之外的文件,因此破坏程度取决于该边界之后存放着什么。同一个漏洞出现在两套部署环境中,可能意味着截然不同的后果。
CISA的公告列出了受影响的版本分支和漏洞类别。它没有列出受影响的版本范围,也没有给出版本。
BOD 26-04将目录变成一套排序系统
与此次收录相伴的指令是《约束性行动指令26-04:基于风险确定安全更新优先级》。它为联邦文职行政部门机构确立了漏洞管理要求,并指示它们迅速修复高风险漏洞, , 这里的高风险指的是:一个已列入KEV的CVE存在于公开暴露的资产之上,且被利用后可获得对该资产的完全控制权。风险较低的漏洞则可延后处理。
这个定义承担了大部分工作。它让机构有办法对一份无法一次性清空的队列进行排序,并将排序与两个变量挂钩:该资产是否可从互联网访问,以及一次成功的利用能交出系统的多少控制权。CISA鼓励政府之外的组织采用同样的基于风险的方法,并优先处理已列入KEV的CVE。
回溯条款:证明你此前并未遭到入侵
BOD 26-04还增加了一项容易被忽略的期望。它就机构必须在何时检查威胁行为者是否已在补丁应用之前入侵系统,确立了基本期望。
这把这件工作重新定义为两项任务,而非一项。修复路径遍历只是恢复应用程序本应具备的边界,仅此而已。它无法告诉机构在漏洞敞开期间是否有数据离开了系统。该指令规定了检查在何时进行;它并未规定如何开展检查,也未规定事后必须记录哪些内容。
一项读起来像全球信号的联邦指令
该指令仅约束FCEB机构。而该目录的覆盖范围在设计上更为广泛。CISA鼓励所有组织采用基于风险的漏洞管理,并优先修复KEV条目,并表示将持续添加符合其标准的漏洞。
提名可通过CISA的KEV提名表持续提交,标准不会改变:首先是被利用的证据,其次是与之配套的缓解指引。由于标准是证据而非严重程度,该目录记录的是攻击者已经在使用的东西,而不是预测他们可能会用什么。对于发现的问题多于工作工时的安全团队来说,这是一个可用的筛选器。
该指令对GitLab运维者仍未解决的问题
联邦机构如今针对这个CVE有了明确的队列位置和一项检测义务。其他所有运行社区版或企业版的人则要自行判断。
非联邦运维者没有强制性的修复时限,也没有必须执行的入侵检查。他们得到的是CISA的鼓励,而这既不附带截止日期,也不附带报告义务。这有多重要取决于暴露程度:一个可从互联网访问的GitLab实例,与一个置于VPN和允许列表之后的问题并不相同。
该目录条目告诉运维者,某个地方的GitLab路径遍历漏洞正被利用。BOD 26-04则在一套固定规则内告诉联邦机构该如何应对。对于其余安装基数而言,指引依然不变:将该收录视为紧急事项,打补丁,然后再查明入侵是否已经发生。
- 来源 : CISA's new patch rulebook turns one GitLab flaw into a forensic problem — 2026-09-11
每天早晨用 3 分钟掌握科技要闻
每个工作日一封邮件,只讲真正重要的 AI 与科技动态。