CISA、既知の悪用脆弱性をカタログに追加 ノート

CISA、既知の悪用脆弱性をカタログに追加

CISA(サイバーセキュリティ・インフラストラクチャ・セキュリティ庁)は、既知の悪用された脆弱性(Known Exploited Vulnerabilities、KEV)カタログに2つの新しい脆弱性を追加しました。これらの脆弱性、CVE-2023-50224とCVE-2025-9377は、TL-WR841NやArcher C7を含むTP-Linkデバイスに影響を及ぼします。CVE-2023-50224は、スプーフィングによる認証バイパスを伴い、CVE-2025-9377は、OSコマンドインジェクション脆弱性です。こうした脆弱性は、連邦ネットワークに重大なリスクをもたらす一般的な攻撃ベクトルです。 Binding Operational Directive(BOD)22-01は、KEVカタログを設立し、連邦エンタープライズに重大なリスクをもたらす脆弱性を強調しました。この指令は、連邦民間執行部門(FCEB)機関が、特定の期限までにこれらの特定の脆弱性を修復することを義務付けます。目標は、FCEBネットワークをアクティブなサイバー脅威から保護することです。BOD 22-01は特にFCEB機関を対象としていますが、CISAは、すべての組織がKEVカタログの脆弱性に対処することを強く推奨しています。タイムリーな修復を優先することは、サイバー攻撃への露出を減らすために非常に重要です。CISAは、基準を満たす新しい脆弱性でKEVカタログを継続的に更新します。