CISA | Alerts 日本語
フォロー
CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)が、既知の悪用された脆弱性2件をカタログに追加しました。
CISAは、2つの新しいLinuxカーネルの脆弱性、CVE-2025-39964およびCVE-2026-53266を、既知の悪用済み脆弱性(KEV)カタログに追加しました。これらの脆弱性は悪意のある攻撃者によって積極的に悪用されており、重大なリスクをもたらします。バインディング運用指令26-04は、連邦民間執行機関(FCEB)に対し、KEVカタログに記載されている脆弱性、特に公開されているアセットの脆弱性の修正を優先することを義務付けています。この指令は、リスクベースのアプローチを強調し、悪用時にアセットの完全な制御を可能にする脆弱性に焦点を当てています。各機関は、パッチを適用する前に侵害の有無を確認することも期待されています。BOD 26-04はFCEB機関に特有のものですが、CISAはすべての組織に対し、同様のリスクベースの脆弱性管理慣行を採用するよう促しています。CISAは、新たに特定された悪用済み脆弱性をKEVカタログに追加し続ける予定です。組織は、CVE ID、悪用の証拠、および明確な緩和ガイダンスがある場合、KEVカタログへの追加のために脆弱性を推薦することができます。