CISA、既知の悪用脆弱性を4件カタログに追加 ノート

CISA、既知の悪用脆弱性を4件カタログに追加

CISAは、新たに4つの脆弱性を既知の悪用された脆弱性(KEV)カタログに追加しました。これらはすべて、活発な悪用の兆候を示しています。今回の追加には、Microsoft IKE Service Extensionsにおけるダブルフリーの脆弱性、Microsoft SharePointにおける認証不備の脆弱性が含まれます。BroadcomのVMware vCenterには新たなパス・トラバーサル脆弱性が、Apple macOSユーザーは認証不備の脆弱性に直面しています。このような脆弱性はサイバー攻撃者によく標的とされ、連邦システムに重大な脅威をもたらします。Binding Operational Directive (BOD) 26-04は、連邦民間執行機関(FCEB)に対し、厳格な脆弱性管理を義務付けています。この指令は、修復作業の指針としてKEVカタログの重要な役割を強調しています。連邦機関は、特にKEVカタログにある高リスクの脆弱性、とりわけ悪用されると完全な制御を許す可能性のある公開資産上の脆弱性に迅速に対処する必要があります。この指令はまた、パッチ適用前にシステム侵害の有無を確認することを機関に期待しています。BOD 26-04はFCEB機関を対象としていますが、CISAはすべての組織に対し、リスクベースのアプローチで脆弱性管理を行うことを強く推奨しています。KEVカタログの脆弱性の修復を優先することは、すべての組織にとって不可欠です。CISAは、確立された基準を満たす新たな脆弱性をカタログに継続的に追加します。KEVカタログにまだ記載されていない悪用された脆弱性を認識している組織は、CISAのKEV nomination formを通じて、その追加を推薦することができます。推薦された脆弱性は、CVE ID、確認された悪用証拠、および明確な緩和策が必要です。