新聞

8月11日美國網路安全與基礎設施安全局(CISA)發布公告,表示他們已掌握3個漏洞被積極利用的證據,將它們列入已遭利用的漏洞名單(KEV),要求聯邦機構限期修補。其中,有兩個是同一天公布的漏洞,分別是Windows核心模式的網路驅動程式Ancillary Function Driver權限提升漏洞CVE-2026-68820,以及思科防火牆阻斷服務(DoS)漏洞CVE-2026-20349,CVSS風險評分為7.0、8.6分。

第三個被列入KEV的是CVE-2026-72898,此為開源商業智慧平臺Metabase上週修補的SQL注入漏洞,CVSS風險達到10分,且已有多家企業用戶傳出因遭到攻擊導致資料外洩

從聯邦機構的修補期限來看,CVE-2026-20349CVE-2026-72898較為緊急,CISA要求必須在8月14日完成修補;CVE-2026-68820則需在8月25日前修補