CISA Known Exploited Vulnerabilities Catalog

CISA Known Exploited Vulnerabilities Catalog(KEV)是美国网络安全和基础设施安全局维护的、以 CVE 为索引的已知在野利用漏洞目录。它最适合被理解为一个经过证据门槛确认的正向利用信号与处置队列:入册意味着 CISA 已取得可靠的主动利用证据,并确认存在明确补救动作;未入册则只是状态未知,不能当作“未被利用”的负标签。

截至 2026-08-11,本页核验的官方快照为 catalogVersion=2026.08.10、dateReleased=2026-08-10T16:19:34.1767Z、共 1,662 条。对应 CISA 官方 GitHub 镜像提交为 b82bd290510b1f553dafc6a0d996e6c38305bc66;JSON、CSV 与 schema 的 live 文件在访问时和该提交逐字节一致。这个数字与状态是时间快照,不是目录规模的恒定属性。

收录门槛

CISA 的现行标准说明要求同时满足三项:

  1. 已分配 CVE ID;
  2. 有可靠证据表明漏洞已在野外被主动利用;
  3. 存在明确的补救动作,例如厂商更新,无法更新时也可能要求停用产品。

这里的 active exploitation 是一个证据判断,不等于公开 PoC、扫描活动或理论可利用性。CISA 将未获系统所有者授权而执行恶意代码的真实尝试或成功纳入判断;即便攻击打到蜜罐或不受影响目标,只要真实攻击代码已经被尝试执行,也可能构成 attempted exploitation。反过来,公开 exploit、漏洞扫描或安全研究本身都不足以自动入册。

CISA 公开列出的证据来源包括厂商、研究人员、美国与外国政府、开源信息、订阅威胁情报和自身事件响应。目录页目前仍以三项门槛表述;CISA BOD 26-04 的实施说明另加入“对美国政府信息系统构成显著风险”的运营性措辞。两者宜分别记录为目录的通用证据门槛与现行联邦处置语境,而不应悄然合成一个机器可判定的“第四字段”。

旧 CVE 在今天入册,也不表示 CISA 恰在今天首次发现利用或确认攻击仍在持续。目录没有 first_seen、last_seen、攻击者数量或受害资产数;dateAdded 只表示加入 KEV 的日期。

数据结构与当前快照

官方提供 JSON、CSV 与 Draft-07 schema。顶层必填字段只有 catalogVersion、dateReleased、count、vulnerabilities;实际文件中的 title 不是 schema 必填项。

条目字段 语义与边界
cveID 与 CVE 记录连接的标识符,不承载严重度、资产适用性或利用时间线。
vendorProject、product、vulnerabilityName、shortDescription 供人和工具识别的产品与漏洞摘要;不是精确版本匹配规则。
dateAdded 入册日,不是首次利用、首次发现或利用结束日。
requiredAction 自由文本处置要求;不能仅凭 schema 推导统一动作或适用主体。
dueDate date 格式字符串;schema 没有规定 dateAdded + N 的公式,也没有赋予它全球普遍法律效力。
knownRansomwareCampaignUse 可选字段;Unknown 表示 CISA 尚未确认,不表示已确认“没有勒索利用”。当前快照为 Known 339 条、Unknown 1,323 条。
notes、cwes 可选的来源链接与弱点分类;缺失不等于“无证据”或“无 CWE”。

目录不包含受影响版本范围、CPE、软件包坐标、SBOM 匹配、配置条件或代码可达性。因此把 KEV 映射到真实资产时,还需要独立完成 CPE 与 CVE 资产适用性:确认供应商公告、版本与 backport、软件清单、外网暴露、配置和路径可达性。KEV 命中与资产受影响是两个连续但不同的问题。

法律与处置语境的变更

CISA BOD 22-01 在 2021 年把 KEV 转化为覆盖联邦文职行政部门系统的强制修复队列,历史上曾以 CVE 年份区分六个月或两周的默认期限。它已经在 2026-06-10 被 CISA BOD 26-04 明确撤销和取代,不能再把“两周/六个月”写成 2026 年现行通则。

现行 BOD 26-04 仍沿用 KEV 信号,但把处置时限放入逐资产风险矩阵:是否公网暴露、是否在 KEV、是否可自动化利用、技术影响等共同影响期限。当前新增条目的 requiredAction 已引用 BOD 26-04,公开数据中可见 3 日或 14 日等期限;一个 CVE 只有一个 dueDate,而 BOD 26-04 是逐资产判断,两者的过渡与映射细节不能只靠 schema 复原。

BOD 对 Federal Civilian Executive Branch 覆盖系统构成联邦治理义务;CISA 强烈建议州、地方、部落、领地政府和私营组织使用 KEV,但这不把同一 dueDate 自动变成对全世界组织的法定义务。承包商也需结合联邦系统关系和采购合同判断,不能仅凭出现在 KEV 就推导直接合同责任。

加入、更正、移除与历史留痕

catalogVersion 不能单独充当不可变版本键。2026-08-06 的两个官方镜像提交拥有相同 catalogVersion=2026.08.06 和相同条目数,却有不同 dateReleased、文件哈希和两条 Tomcat 描述更正。严谨复现应同时固定 Git commit SHA、文件 SHA-256、catalogVersion 与 dateReleased。当前 b82bd29 提交在条目总数不变时把 CVE-2026-45659 的勒索利用状态从 Unknown 改为 Known,也说明成员字段会随证据更新。

这些版本与同步问题由 CISA KEV 数据镜像与修订史继续积累。

与相邻体系的分工

体系 它回答什么 不应被误当成什么
CVE / CNA 漏洞身份、描述与记录容器 严重度、在野利用确认或处置期限
KEV CISA 已达到证据门槛的在野利用正向信号与处置目录 全部被利用漏洞、实时攻击遥测或资产匹配结果
National Vulnerability Database 汇聚 CVE 并增加 CVSS、CWE、CPE 等 enrichment KEV 的独立第二来源;其 hasKev 等字段来自 CISA
Common Vulnerability Scoring System 技术严重度表达 利用事实、未来利用概率或单独的修复优先级
Exploit Prediction Scoring System 未来 30 日观察到利用的概率预测 已利用事实、影响严重度或 BOD 截止日
Stakeholder-Specific Vulnerability Categorization 面向特定利益相关者的响应决策树 CVE 分配、KEV 收录或自身创设的法律期限
CISA Vulnrichment 在 CVE 的独立 ADP container 中增加 KEV、SSVC、CWE、CVSS 等 修改 CNA 原始 container 或对 KEV 作独立复核
资产适用性分析 版本、CPE、SBOM、backport、暴露、配置与可达性 可由 KEV 单字段替代的步骤

“未入册”是未知,不是负例

KEV 对正向确认具有制度权威,但没有承诺穷尽全部在野利用。这个区别可用正例未标注问题理解:KEV=yes 是高置信度正例,KEV=no 是混合了真负例和尚未被目录识别、尚缺 CVE、尚缺补救动作或证据未达门槛的未标注集合。把所有非 KEV CVE 编成“未利用”,会产生 漏洞利用标签的正例未标注偏差。

独立研究给出了相互一致、但不能互换为“全球召回率”的证据:

来源 观察 证据限制
NIST CSWP 41:Likely Exploited Vulnerabilities 明确建议把 KEV 外漏洞的既往利用状态视为 unknown,并提出 Likely Exploited Vulnerabilities 估计。 LEV 尚需独立产业数据验证,不是官方已校准真值。
Jacobs 等,EPSS v3,IEEE EuroS&PW 2023 在 2022-12 的传感器标签窗口,KEV-only 策略 recall 约 5.9%、precision 约 53.2%。 单一时间窗;传感器标签有可见性与选择偏差;EPSS 模型也使用 KEV 特征。
Koscinski 等,ACM CCS 2025 1,226 个 KEV 中,不足 20% 在入册前月度 EPSS 曾超过 0.5,22.4% 没有入册前分数。 入册日不等于首次利用日;月度快照和 KEV 代理标签都有限制。
VulnCheck 2023 审计 列出 42 个被公开报告为 exploited 或 likely exploited、但当时不在 KEV 的 CVE。 exploited/likely exploited 门槛比 CISA 确认门槛宽;是时间截面和厂商研究。
Forescout 2024 四目录并集 2,087 个并集条目中 CISA 覆盖约 50%,另有 45 个被利用但没有 CVE 的漏洞。 四个目录的并集也不是完备真值,来源可能相关,且含厂商自有目录。
Cisco/Cyentia P2P Vol. 9 在其公私利用情报来源并集中,约 94% 已观察利用的 CVE 不在 KEV。 94% 来自专有/公开情报来源并集,不是 960 万资产样本直接估计,也不能当作全球 recall。

不同研究的 5.9%、50% 或 94% 并不直接矛盾:它们使用不同分母、利用定义、观测窗口和 漏洞情报传感器可见性偏差。权威正向目录可以同时是结构性不完备的目录。

一个直接的方法警示是,2026 年预印本 Bridging the Gap…把全部非 KEV CVE 标成 non-exploited。若没有额外独立标签,这类模型评估测到的首先是 KEV membership,而不是完整真实利用状态。

实务使用顺序

  1. 固定所用 KEV 快照:记录 commit SHA、文件 SHA-256、catalogVersion 与 dateReleased。
  2. 先把 CVE 映射到实际资产与版本,再核实配置、backport、暴露和可达性。
  3. 把 KEV 作为高优先级正向信号;结合 CVSS、EPSS、SSVC、业务关键性和现行 BOD/组织政策排序。
  4. 依据厂商公告执行补丁、缓解或停用,并验证处置结果;不要把“从扫描器列表消失”当作唯一验证。
  5. 定期重取目录和厂商资料,因为条目描述、勒索状态、动作和期限可能更新。

不能推出

相关页面与证据