CISA(サイバーセキュリティ・インフラストラクチャセキュリ... ノート

CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)が、既知の悪用された脆弱性2件をカタログに追加しました。

CISAは、活発な悪用が確認された2つの新しい脆弱性を既知の悪用された脆弱性(KEV)カタログに追加しました。これには、KNXプロトコル接続認証オプション1に影響を与えるCVE-2023-4346と、Oracle E-Business SuiteのCVE-2026-46817が含まれます。悪用された脆弱性は一般的な攻撃手法であり、連邦システムに重大なリスクをもたらします。バインディング運用指令(BOD)26-04は、連邦機関に対し、KEVカタログに記載された脆弱性の修正を優先することを義務付けています。この指令は、悪用後に完全な制御を可能にする、公開されている資産上の高リスク脆弱性に焦点を当てています。BOD 26-04はまた、パッチ適用前に侵害がないか確認するための機関への要件も概説しています。この指令は連邦民間機関に適用されますが、CISAはすべての組織にリスクベースのアプローチを採用することを推奨しています。CISAは、新たに悪用された脆弱性をKEVカタログに追加し続ける予定です。組織は、CVE ID、悪用証拠、および緩和策がある場合、KEVカタログへの脆弱性ノミネートが可能です。