Binding Operational Directive is a mandatory cyber risk management order that the U.S. Cybersecurity and Infrastructure Security Agency issues to federal civilian executive branch agencies, requiring specific security actions, deadlines, and reporting to address defined vulnerabilities and strengthen the security of federal information systems.
CISA added CVE-2025-64446, a Fortinet FortiWeb path traversal vulnerability, to its Known Exploited Vulnerabilities Catalog due to active exploitation evidence. Federal agencies must remediate under BOD 22-01; CISA recommends all organizations prioritize mitigation of listed vulnerabilities in vulnerability management.
CISA has added CVE-2025-13223, a Google Chromium V8 Type Confusion Vulnerability, to its Known Exploited Vulnerabilities Catalog due to active exploitation evidence. Organizations are urged to remediate these vulnerabilities in line with Binding Operational Directive 22-01 to minimize cyberattack risks.
CISA has added two vulnerabilities, CVE-2025-6204 and CVE-2025-6205, to its Known Exploited Vulnerabilities Catalog due to active exploitation evidence.