CISA(サイバーセキュリティ・インフラストラクチャセキュリ... ノート

CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)が、既知の悪用された脆弱性2件をカタログに追加しました。

CISAは、活発な悪用が確認されたため、2つの新しい脆弱性、CVE-2026-67277およびCVE-2026-86060を既知の悪用済み脆弱性(KEV)カタログに追加しました。両方の脆弱性はMikroTik RouterOSに影響します。これらのタイプの脆弱性は、サイバー犯罪者にとって一般的な攻撃ベクトルです。連邦民間執行機関(FCEB)は、拘束力のある運用指令(BOD)26-04により、公開されている資産におけるKEVカタログに記載された脆弱性の修正を優先することが義務付けられています。BOD 26-04は、悪用後に完全な制御を可能にする高リスクの脆弱性の迅速なパッチ適用を強調しています。この指令はまた、機関がパッチを適用する前に侵害の有無を確認することを期待しています。BOD 26-04はFCEB機関に特有のものですが、CISAはすべての組織に同様のリスクベースの脆弱性管理を採用するよう求めています。CISAは、適格な脆弱性をKEVカタログに追加し続けます。組織は、まだカタログにない悪用された脆弱性をレビューのために推薦することができます。推薦には、CVE ID、悪用の証拠、および明確な緩和策が必要です。