CISA(サイバーセキュリティ・インフラストラクチャセキュリ... ノート

CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)が、既知の悪用された脆弱性2件をカタログに追加しました。

CISAは、既知の悪用された脆弱性(KEV)カタログに2つの新しい脆弱性を追加しました。これらは、Cisco Catalyst SD-WAN Managerに影響を与えるCVE-2026-20262と、LiteSpeed cPanel Pluginに影響を与えるCVE-2026-54420です。このような脆弱性は、サイバー犯罪者にとって一般的な攻撃手法です。連邦機関は、Binding Operational Directive(BOD)26-04を通じてこれらのリスクに対処することが義務付けられています。この指令は、FCEB機関に対し、公開されている資産に存在し、完全なシステム制御を提供するKEVカタログに記載されている脆弱性のパッチ適用を優先することを要求しています。BOD 26-04は、以前の指令を更新し、KEVカタログの重要性を強化しています。また、パッチ適用前に潜在的な侵害の有無を確認するための機関の期待事項も概説しています。この指令は特にFCEB機関を対象としていますが、CISAはすべての組織に対し、同様のリスクベースの脆弱性管理を採用することを推奨しています。CISAは、新たに特定された悪用された脆弱性でKEVカタログを更新し続けます。組織は、CVE ID、悪用の証拠、および明確な緩和策がある場合、KEVカタログへの追加のために脆弱性を推薦することができます。