CISA(サイバーセキュリティ・インフラストラクチャセキュリ... ノート

CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)が、既知の悪用された脆弱性2件をカタログに追加しました。

CISAは最近、活発な悪用が確認されたため、2つの新しいPaperCut NG/MFの脆弱性、CVE-2026-81578およびCVE-2026-82078を既知の悪用済み脆弱性(KEV)カタログに追加しました。これらの脆弱性は、悪意のある攻撃者によってしばしば悪用され、重大なリスクをもたらします。バインディング運用指令(BOD)26-04は、連邦民間執行機関(FCEB)の機関に対して脆弱性管理を義務付けています。この指令は、KEVカタログの重要性を強調し、連邦機関に対して、特に公開されている資産上でKEVカタログにある、完全な制御を可能にする脆弱性について、迅速な修復を求めています。また、パッチを適用する前にシステム侵害の有無を確認することを機関に求めています。BOD 26-04はFCEB機関を対象としていますが、CISAはすべての組織に対して、リスクベースの脆弱性管理を実施し、KEVカタログの修復を優先することを強く推奨しています。CISAは、特定の基準を満たす脆弱性をカタログに継続的に更新しています。まだリストにない悪用済み脆弱性を認識している組織は、CISAのKEVノミネーションフォームを通じてそれらを推薦することができます。推薦には、CVE ID、悪用の証拠、および明確な緩和ガイダンスが必要です。