原始发布日期:2021 年 12 月 1 日
根据威胁行为者正在积极利用下表中列出的漏洞的证据,CISA 在其已知被利用漏洞目录中添加了五个新漏洞。这些类型的漏洞是所有类型恶意网络参与者的常见攻击媒介,并对联邦企业构成重大风险。
CVE 编号 | CVE 标题 | 补救到期日 |
---|---|---|
CVE-2020-11261 | 高通多芯片组输入验证不正确漏洞 | 06/01/2022 |
CVE-2018-14847 | MikroTik 路由器操作系统目录遍历漏洞 | 06/01/2022 |
CVE-2021-37415 | Zoho ManageEngine ServiceDesk 身份验证绕过漏洞 | 12/15/2021 |
CVE-2021-40438 | Apache HTTP 服务器端请求伪造 (SSRF) | 12/15/2021 |
CVE-2021-44077 | Zoho ManageEngine ServiceDesk Plus 远程代码执行 | 12/15/2021 |
约束性操作指令 (BOD) 22-01:降低已知被利用漏洞的重大风险建立了已知被利用漏洞目录,作为对联邦企业带来重大风险的已知 CVE 的动态清单。 BOD 22-01 要求 FCEB 机构在截止日期前修复已识别的漏洞,以保护 FCEB 网络免受活动威胁。有关更多信息,请参阅 BOD 22-01 情况说明书。
尽管 BOD 22-01 仅适用于 FCEB 机构,但 CISA 强烈敦促所有组织通过优先及时修复 Catalog 漏洞作为其漏洞管理实践的一部分来减少遭受网络攻击的风险。 CISA 将继续向目录添加满足指定标准的漏洞。
本产品的提供受本通知和本隐私和使用政策的约束。