CISA | Alerts 日本語
フォロー
CISA、既知の悪用された脆弱性3件をカタログに追加
CISAは、既知の悪用された脆弱性(KEV)カタログに3つの新しい脆弱性を追加しました。これには、ownCloudのCVE-2023-49105、LinuxカーネルのCVE-2026-53362、JFrog ArtifactoryのCVE-2026-66384が含まれます。これらの脆弱性は悪意のある攻撃者によって頻繁に悪用されており、重大なリスクをもたらします。連邦民間執行機関は、高リスクの脆弱性の修正を優先することを義務付ける拘束力のある運用指令(BOD)26-04を遵守する必要があります。具体的には、BOD 26-04は、機関が公開されている資産でKEVカタログに記載されている脆弱性に焦点を当てることを要求しており、これらの脆弱性は悪用後に完全な制御を付与します。この指令はまた、パッチを適用する前にシステム侵害を確認するための機関の期待を概説しています。BOD 26-04は連邦機関にのみ適用されますが、CISAはすべての組織が脆弱性管理にリスクベースのアプローチを採用することを推奨しています。これには、KEVカタログで見つかった脆弱性の修正を優先することが含まれます。CISAは、基準を満たす脆弱性をKEVカタログに追加し続けます。組織は、まだリストされていない悪用された脆弱性を認識している場合、CISAのKEV提出フォームを通じて潜在的なKEVの追加を提出できます。提出には、CVE ID、悪用の証拠、および明確な緩和ガイダンスが必要です。