Короткий ответ
Если ваш продукт и версия совпадают с записью KEV, обновление или вывод из эксплуатации следует поднять в очереди. Домашнему пользователю полезно проверить прежде всего браузер, ОС, роутер, VPN-шлюз и устройства, доступные из интернета.
Как читать строку каталога
Смотрите производителя, продукт, CVE, требуемое действие и срок для федеральных организаций США. Срок не является персональным дедлайном, но показывает срочность, которую присвоила CISA.
KEV и CVSS
Высокий CVSS описывает потенциальное влияние и условия атаки, а KEV подтверждает наблюдаемую эксплуатацию. При равных условиях запись в KEV получает более высокий практический приоритет.
Что делать при совпадении
Откройте ссылку производителя, проверьте версию и установите рекомендованный патч. Если исправления нет, примените указанное ограничение или перестаньте использовать продукт.
Чек-лист действий
- Найдите точный CVE в каталоге.
- Сверьте продукт и версию.
- Прочитайте требуемое действие.
- Установите патч из официального источника.
- Проверьте журналы при подозрении на атаку.
Что часто делают неправильно
- Считать отсутствие в KEV гарантией безопасности.
- Игнорировать уязвимость из-за среднего CVSS.
- Применять срок CISA без учёта своей среды.
- Продолжать использовать продукт без патча и изоляции.