漏洞管理:CISA 的目录与 BOD 26-04
CISA 新版 KEV 清单标记七个已被利用的漏洞,其中两个位于同一款设备
七个新条目,五个漏洞类别,其中两个位于同一款 SonicWall 设备。耐人寻味的不是清单本身,而是 BOD 26-04 为联邦机构设定的更窄的分诊检验标准。

在 CISA 新增至“已知被利用漏洞”目录的七个漏洞中,SonicWall 的 SMA1000 设备出现了两次。其中一个条目涉及服务端请求伪造,另一个涉及操作系统命令注入,而这两个编号在序列中紧挨着:CVE-2026-83548 和 CVE-2026-83549。
这一配对是这批漏洞中最能说明问题的细节, , CISA 称该批漏洞是“基于遭主动利用的证据”汇编而成。请求伪造漏洞让攻击者能够迫使该设备访问本不应访问的位置。同一款设备上的命令注入漏洞,则为他们提供了可执行命令的落脚点。CISA 并未将两者描述为一条攻击链,它也不必如此。清单本身已经显出链条的轮廓。
| CVE | 产品 | 漏洞类别 |
|---|---|---|
| CVE-2026-9586 | Sangoma Switchvox | SQL 注入 |
| CVE-2026-48710 | Kludex Starlette | HTTP 请求/响应走私 |
| CVE-2026-49869 | Kestra OSS | 操作系统命令注入 |
| CVE-2026-59822 | BerriAI LiteLLM | 身份验证不当 |
| CVE-2026-82329 | JFrog Artifactory | 身份验证不当 |
| CVE-2026-83548 | SonicWall SMA1000 设备 | 服务端请求伪造 |
| CVE-2026-83549 | SonicWall SMA1000 设备 | 操作系统命令注入 |
其余条目分布在另外五款产品和另外三个漏洞类别中。BerriAI 的 LiteLLM 和 JFrog 的 Artifactory 各出现一次,均为身份验证不当。
同一批中出现两个身份验证失效,才是值得细想的细节。注入类与走私类漏洞通常需要把精心构造的输入送达到正确的组件,才会产生任何效果。身份验证绕过则省掉了这一步,这也是这一类漏洞一旦公开往往推进迅速的原因。
CISA 自己对这些问题为何重要的总结相当直白:“此类漏洞是恶意网络行为者常用的攻击途径,并对联邦企业构成重大风险。”
BOD 26-04 为联邦机构带来了哪些变化
约束性操作指令 26-04(Binding Operational Directive 26-04)规定各机构如何按风险对安全更新排定优先级,它收窄而非放宽了触发条件。各机构必须优先“快速修复高风险漏洞,尤其是那些由 CISA KEV 目录所列 CVE 标识、存在于公开暴露资产上、且在利用后可获得该资产完全控制权的漏洞”,同时推迟对较低风险漏洞的处置。
这是一个由两部分构成的检验标准。仅被列入 KEV 并不足以让一个漏洞排到队列最前面。受影响的资产必须可从互联网访问,而且利用该漏洞必须能让攻击者拿下这台机器。不满足这两个条件的漏洞,在排序时被视为较低风险。
该指令还附加了一项与打补丁速度无关的要求。各机构必须核查在补丁应用之前,是否有威胁行为者已入侵系统。这一指示以最坏情况为前提。一个 CVE 之所以进入目录,是因为它当下正被利用,因此今天装上的修复程序,并不能说明是否早已有人潜入其中。
CISA 在收录漏洞之前有哪些要求
该目录不接受基于怀疑的提名。对于通过其 KEV 提名表提交的任何内容,CISA 列出三项要求:CVE 编号、遭利用的证据,以及明确的缓解指引。起筛选作用的是中间那一项。严重的漏洞经常被挡在目录之外,因为没有人证明它们被使用过。
CISA 表示将持续新增符合其标准的漏洞,并邀请外界提交它所遗漏的漏洞。那里的门槛是一样的。第三项要求, , 缓解指引, , 容易被忽视。一个既无修复程序、也无变通办法的漏洞,无论其被利用得多么活跃,机构都很难采取行动。
BOD 26-04 只约束联邦文职行政部门(Federal Civilian Executive Branch)机构,CISA 也明确这样说了。它对其余各方的要求更为温和:采用基于风险的漏洞管理,并优先处理 KEV 条目。对私营组织而言,这份清单的价值更为简单。这七个漏洞背后都有已知的利用活动,这与在任何人尝试之前给出的严重性评分,是截然不同的起跑线。
- 来源 : CISA's new KEV list flags seven exploited flaws, two on one appliance — 2026-09-02
每天早晨用 3 分钟掌握科技要闻
每个工作日一封邮件,只讲真正重要的 AI 与科技动态。