La directive BOD 26-04 de la CISA impose un patch basé sur le risque aux agences fédérales américaines (infosecurity-magazine.com)
- Nouvelle directive remplace le correctif basé sur la gravité par quatre facteurs de risque
- Correction en trois jours avec vérification médico-légale pour les vulnérabilités critiques
- Les agences doivent se conformer d'ici le 7 décembre 2026
"La Cybersecurity and Infrastructure Security Agency (CISA) a émis le 10 juin 2026 la directive opérationnelle contraignante 26-04, obligeant les agences fédérales à prioriser les mises à jour de sécurité en fonction de facteurs de risque — exposition de l'actif, statut KEV, automatisation de l'exploit et impact technique — plutôt que sur les scores de gravité CVSS. La directive remplace les mandats précédents, établit des délais de correction allant de trois jours à la prochaine mise à niveau majeure du système, et ajoute une vérification médico-légale des signes d'intrusion pour les failles critiques. Les agences disposent de 180 jours pour se conformer."
aucun commentaire pour l'instant.