資料性質:本篇只整理官方公開資料,並非暗網消息;公告、目錄收錄或公開報告本身,不等於所有相關系統均已遭入侵。
摘要
CISA 在 2026-05-20 新增 7 項已知遭利用漏洞。本篇依產品與處置期限合併整理,重點是資產盤點、原廠修補與淘汰無法維護的產品,不把目錄收錄改寫成新的資料外洩事件。
資料來源與觀察日期
來源日期:2026-05-20;本次觀察回溯不超過 88 天。
已確認資訊
- CVE-2008-4250(Microsoft Windows)列入 KEV;聯邦機關修補期限為 2026-06-03。
- CVE-2009-1537(Microsoft DirectX)列入 KEV;聯邦機關修補期限為 2026-06-03。
- CVE-2009-3459(Adobe Acrobat and Reader)列入 KEV;聯邦機關修補期限為 2026-06-03。
- CVE-2010-0249(Microsoft Internet Explorer)列入 KEV;聯邦機關修補期限為 2026-06-03。
- CVE-2010-0806(Microsoft Internet Explorer)列入 KEV;聯邦機關修補期限為 2026-06-03。
- CVE-2026-41091(Microsoft Defender)列入 KEV;聯邦機關修補期限為 2026-06-03。
- CVE-2026-45498(Microsoft Defender)列入 KEV;聯邦機關修補期限為 2026-06-03。
尚未確認與限制
- KEV 證明有在野利用依據,但不揭示每一個組織的受害狀況。
- 是否受影響仍取決於組織實際部署的產品、版本、網路暴露與補丁狀態。
可能影響
本批同時包含歷史漏洞與當代安全產品問題,凸顯停止使用已終止支援元件的重要性。 資產管理者應先確認是否部署相關產品,再依原廠指引完成更新或移除;逾期狀態不應被誤解為每一部資產都已遭入侵。
支持證據
- CISA 官方 KEV 資料逐筆提供 CVE、廠商、產品、加入日期、必要措施與到期日。
- 同日項目以一篇摘要合併,避免把目錄欄位機械式拆成多篇低資訊文章。
反對證據或證據限制
CISA 未在目錄欄位中提供每起利用活動的完整攻擊者、受害者與時間線;本文因此不推論未公開的入侵細節。
可信度與危險程度
可信度分數:90/100;危險程度:1/5。可信度反映來源與敘述可驗證程度;危險程度反映本文保留的內容敏感度,不代表漏洞技術嚴重度。
安全聲明
本文僅整理公開或經去識別化處理的威脅情報,不提供地下服務地址、外洩個資、帳號密碼、惡意程式、交易方式或攻擊操作。
最後更新時間
2026 年 7 月 19 日(America/Vancouver)