CISA(サイバーセキュリティ・インフラストラクチャセキュリ... ノート

CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)が、既知の悪用された脆弱性2件をカタログに追加しました。

CISAは、TrueConf Serverに影響を与える2つの新しい脆弱性、CVE-2026-72529およびCVE-2026-72530を、既知の悪用済み脆弱性(KEV)カタログに追加しました。これらの脆弱性は、悪意のある攻撃者によって積極的に悪用されていることが確認されています。このような脆弱性は、サイバー攻撃で一般的に使用されるため、連邦企業にとって重大な脅威となります。運用上の義務指令(BOD)26-04は、連邦民間執行機関(FCEB)に対し、KEVカタログに記載されている脆弱性、特に公開アクセス可能な資産上の脆弱性の修正を優先することを義務付けています。この指令は、悪用後に完全な制御を可能にする高リスクの脆弱性に焦点を当てた、リスクベースのアプローチを強調しています。各機関は、記載された脆弱性のパッチを適用する前に、システムの侵害がないかを確認することも義務付けられています。BOD 26-04はFCEB機関に特有のものですが、CISAはすべての組織に対し、同様のリスクベースの脆弱性管理慣行を実装することを強く推奨しています。CISAは、悪用の証拠が現れるにつれて、KEVカタログに脆弱性を追加し続ける予定です。組織は、CVE ID、悪用の証拠、および利用可能な緩和策がある場合、KEVカタログへの潜在的な追加のために脆弱性を推薦することができます。