CISA、既知の悪用脆弱性を4件カタログに追加 ノート

CISA、既知の悪用脆弱性を4件カタログに追加

CISAは、活発な悪用が確認された4つの新しい脆弱性を既知の悪用脆弱性(KEV)カタログに追加しました。これには、Adobe CommerceおよびMagentoの脆弱性、Microsoft Windowsの脆弱性2件、N-able N-centralの脆弱性1件が含まれます。これらの脆弱性は、悪意のある攻撃者にとって一般的な攻撃ベクトルであるため、重大なリスクをもたらします。バインディング運用指令(BOD)26-04は、連邦民間執行機関(FCEB)に対し、公開されている資産上のKEVカタログに記載されている脆弱性の修正を優先することを義務付けています。この指令は、各機関が高リスクの脆弱性に迅速に対処するために、リスクベースの脆弱性管理を実装することを要求しています。また、パッチを適用する前に、各機関が侵害の有無を確認する方法についての期待も設定しています。BOD 26-04はFCEB機関に特化して適用されますが、CISAはすべての組織に対し、同様のリスクベースのアプローチを脆弱性管理に採用することを強く推奨しています。CISAは、特定され、確立された基準を満たした脆弱性をKEVカタログに追加し続けます。組織は、カタログにまだない悪用された脆弱性を、CVE ID、悪用の証拠、および明確な緩和ガイダンスを提供することにより、ノミネートすることができます。