首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >CISA更新KEV目录,新增四个正在被积极利用的软件漏洞

CISA更新KEV目录,新增四个正在被积极利用的软件漏洞

原创
作者头像
亿人安全
发布2026-01-25 21:09:44
发布2026-01-25 21:09:44
1740
举报
文章被收录于专栏:红蓝对抗红蓝对抗

美国网络安全和基础设施安全局 (CISA) 周四在其已知被利用漏洞 ( KEV ) 目录中添加了四个安全漏洞,并指出有证据表明这些漏洞正在被积极利用。

漏洞列表如下:

值得注意的是,CVE-2025-54313 指的是针对 eslint-config-prettier 和其他六个 npm 包(eslint-plugin-prettier、synckit、@pkgr/core、napi-postinstall、got-fetch 和 is)的供应链攻击,该攻击于 2025 年 7 月曝光。

网络钓鱼活动以验证电子邮件地址(作为常规帐户维护的一部分)为幌子,通过虚假链接窃取软件包维护者的凭据,从而使威胁行为者能够发布木马版本。

CrowdSec称,针对 CVE-2025-68645 的攻击活动自 2026 年 1 月 14 日以来一直在进行。目前尚无其他漏洞在实际环境中被利用的详细信息。

根据具有约束力的操作指令 (BOD) 22-01,联邦民事行政部门 (FCEB) 各机构必须在 2026 年 2 月 12 日之前采取必要的补救措施,以保护其网络免受活跃威胁。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档