CISA(サイバーセキュリティ・インフラストラクチャセキュリ... ノート

CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)が、既知の悪用された脆弱性2件をカタログに追加しました。

CISAは、活発な悪用が確認されたため、既知の悪用された脆弱性(KEV)カタログに2つの新しい脆弱性を追加しました。1つ目はCVE-2025-68686で、Fortinet FortiOSに影響を与え、不正な情報漏洩を可能にします。2つ目はCVE-2026-16812で、Arista VeloCloud Orchestrator On-Prem OSにおけるコマンドインジェクションの脆弱性です。これらの悪用された脆弱性は一般的な攻撃手法であり、重大なリスクをもたらします。連邦民間執行機関(FCEB)は、脆弱性管理のために拘束的運用指令(BOD)26-04に従う必要があります。この指令は、KEVカタログからの高リスク脆弱性、特に公開されている資産で完全な制御につながるものの、迅速な修復を優先することを義務付けています。リスクの低い脆弱性については、対応を延期することができます。BOD 26-04は、パッチ適用前に侵害の有無を確認するための期待値も設定しています。CISAは、すべての組織にリスクベースの脆弱性管理を採用し、KEVカタログの脆弱性を優先するよう求めています。同庁は、適格な脆弱性をKEVカタログに追加し続けます。組織は、CVE ID、悪用証拠、および緩和ガイダンスを提供する場合、まだリストにない悪用された脆弱性をCISAのKEVノミネーションフォームを通じて推薦することができます。