SevenTnewS

网络安全

CISA的KEV目录再次扩容:两个漏洞,一种模式,以及一项超越补丁的指令

CISA将CVE-2026-16232(Check Point SmartConsole)和CVE-2026-50522(微软SharePoint)添加到其KEV目录中。这些新增漏洞遵循BOD 26-04,该指令现在要求机构在打补丁前检查是否已遭入侵,并根据风险而非严重性进行优先级排序。

Emmanuel Fabrice Omgbwa Yasse AI 辅助

2026-07-25 · 阅读需 3 分钟

CISA的KEV目录再次扩容:两个漏洞,一种模式,以及一项超越补丁的指令
来源 : CISA Alerts

美国网络安全和基础设施安全局周三将其已知被利用漏洞目录扩展了两个条目:Check Point SmartConsole中的身份验证不当漏洞(CVE-2026-16232)和微软SharePoint中的反序列化漏洞(CVE-2026-50522)。两者均处于积极利用状态,但CISA和两家供应商均未公布攻击的技术细节或归属。

Check Point漏洞针对的是SmartConsole,这是防火墙和安全网关的统一管理界面。身份验证不当意味着未经身份验证的攻击者可能进入Check Point环境的管理平面,潜在地重新配置规则、窃取日志或深入网络进行横向移动。SmartConsole处于特权交叉点,因此成功利用此漏洞不仅仅是网络入侵,而是将管理权限交到了不应拥有该权限的人手中。

图表:BOD 26-04 针对KEV漏洞的修复工作流程
基于文章内容,BOD 26-04要求在应用修复前进行补丁前入侵评估,从而将漏洞管理与入侵管理区分开来。

SharePoint漏洞是一个不可信数据反序列化问题,这类漏洞历来困扰着该平台。这不是CISA今年首次标记SharePoint漏洞:2026年6月,该机构在确认与Storm-2603威胁组织及另一个未识别行为者相关的利用后,将同一产品的远程代码执行漏洞CVE-2026-45659添加到其KEV目录中。新的CVE-2026-50522表明攻击者对SharePoint作为攻击向量保持兴趣,或者上一轮补丁并未关闭所有入口。

这两项新增内容均属于《约束操作指令26-04》的框架,该指令由CISA今年早些时候发布,用以取代早期BOD中更简单的基于时间的补丁要求。BOD 26-04要求联邦民事行政部门机构将公开暴露资产上的KEV列出的漏洞视为紧急类别,但有一个变化:该指令命令机构基于风险进行修复优先级排序,具体而言,优先处理那些利用后可完全控制资产的漏洞,同时推迟处理较低风险的CVE。更重要的是,它增加了补丁前进行取证检查的要求:机构必须在应用修复前确定威胁行为者是否已入侵系统。

这是一个重大转变。此前的指令侧重于补丁速度(以天为单位衡量多快)。BOD 26-04增加了检测义务(你是否已被入侵?)。对于一直将KEV警报视为补丁触发而非事件响应触发的组织来说,这一新期望改变了操作工作流程。

截至目前,CVE-2026-16232和CVE-2026-50522均无公开的利用代码,但积极利用意味着概念验证或实际工具已私下存在。联邦机构有一个标准的修复窗口(通常对于关键KEV条目为7天内),用于打补丁和执行强制性的补丁前入侵检查。对于非FCEB组织,CISA提出相同建议但无法律义务:将KEV条目视为紧急,进行入侵评估,打补丁,并假设利用与检测之间的间隔至关重要。

更广泛的启示不仅仅是两个CVE加入了目录。而是联邦政府现在正式区分了漏洞管理(跟踪CVE)和入侵管理(打补丁前确认完整性)。目前很少有私营部门团队拥有后者的工具或流程。对于关注此领域的CISO而言,BOD 26-04是一个模板,而不仅仅是适用于政府的法规。期望往往会向下游传导。

使用Check Point SmartConsole的组织应立即隔离管理访问,审查日志以查找未经身份验证的活动,并应用Check Point发布的任何补丁。SharePoint管理员应将CVE-2026-50522视为6月模式的重复,并加快打补丁。在这两种情况下,CISA要求的是比打补丁更困难的事情:他们希望证明补丁及时到达。

每天早晨用 3 分钟掌握科技要闻

每个工作日一封邮件,只讲真正重要的 AI 与科技动态。