美国网络安全和基础设施安全局 (CISA) 周四在其已知被利用漏洞 ( KEV ) 目录中添加了四个安全漏洞,并指出有证据表明这些漏洞正在被积极利用。
漏洞列表如下:
值得注意的是,CVE-2025-54313 指的是针对 eslint-config-prettier 和其他六个 npm 包(eslint-plugin-prettier、synckit、@pkgr/core、napi-postinstall、got-fetch 和 is)的供应链攻击,该攻击于 2025 年 7 月曝光。
网络钓鱼活动以验证电子邮件地址(作为常规帐户维护的一部分)为幌子,通过虚假链接窃取软件包维护者的凭据,从而使威胁行为者能够发布木马版本。
据CrowdSec称,针对 CVE-2025-68645 的攻击活动自 2026 年 1 月 14 日以来一直在进行。目前尚无其他漏洞在实际环境中被利用的详细信息。
根据具有约束力的操作指令 (BOD) 22-01,联邦民事行政部门 (FCEB) 各机构必须在 2026 年 2 月 12 日之前采取必要的补救措施,以保护其网络免受活跃威胁。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。