CISA、既知の悪用済み脆弱性を7件カタログに追加 ノート

CISA、既知の悪用済み脆弱性を7件カタログに追加

CISAは、活発に悪用されている7つの新しい脆弱性を既知の悪用済み脆弱性(KEV)カタログに追加しました。これには、Sangoma Switchvox、Kludex Starlette、Kestra OSS、BerriAI LiteLLM、JFrog Artifactoryの脆弱性、およびSonicWall SMA1000アプライアンスの2つの脆弱性が含まれます。これらの種類の脆弱性は、サイバー犯罪者にとって一般的な攻撃手法であり、連邦システムにリスクをもたらします。連邦民間執行機関(FCEB)は、拘束力のある運用指令(BOD)26-04により、KEVカタログに記載されている高リスク脆弱性の修正を優先することが義務付けられています。BOD 26-04は、特に悪用後に完全な制御を可能にする公開されている資産上の脆弱性の迅速なパッチ適用を義務付けています。この指令はまた、パッチ適用前に侵害がないか確認するよう機関に期待を寄せています。BOD 26-04はFCEB機関にのみ適用されますが、CISAはすべての組織にリスクベースの脆弱性管理を実装することを推奨しています。CISAは、基準を満たす脆弱性をKEVカタログに追加し続けます。カタログにない悪用済み脆弱性を認識している組織は、含めるためにノミネートすることができます。