CISA | Alerts 日本語
フォロー
CISA、既知の悪用された脆弱性3件をカタログに追加
CISAは、既知の悪用された脆弱性(KEV)カタログに3つの新しい脆弱性を追加しました。これには、IBM Langflowコードインジェクション脆弱性、N-able N-central認証バイパス、およびApache Tomcat暗号化不足脆弱性が含まれます。積極的に悪用されている脆弱性は、サイバー攻撃者にとって一般的な攻撃ベクトルであり、連邦システムに深刻なリスクをもたらします。運用上の義務指令(BOD)26-04は、連邦民間執行機関(FCEB)がKEVカタログで特定された高リスク脆弱性の迅速な修復を優先することを義務付けています。この指令は、特に悪用後に公開されている資産の完全な制御を可能にする脆弱性に焦点を当てています。BOD 26-04はまた、パッチ適用前に侵害の有無を確認するための機関の要件を概説しています。この指令はFCEB機関にのみ適用されますが、CISAはすべての組織にリスクベースのアプローチを採用することを推奨しています。CISAは、資格のある脆弱性をKEVカタログに追加し続けます。カタログにまだない悪用された脆弱性を認識している組織は、検討のために提出することができます。提出には、CVE ID、悪用の証拠、および明確な緩和ガイダンスが必要です。