CISAが既知の悪用済み脆弱性1件をカタログに追加 ノート

CISAが既知の悪用済み脆弱性1件をカタログに追加

CISAは、Splunk Enterpriseの脆弱性であるCVE-2026-20253を、活発な悪用が確認されたため、既知の悪用済み脆弱性(KEV)カタログに追加しました。この重大な脆弱性は、不正アクセスを可能にし、政府システムに重大なリスクをもたらします。バインディング運用指令(BOD)26-04は現在、連邦民間執行機関に対し、KEVカタログに記載されている脆弱性の修正を優先することを義務付けています。BOD 22-01を更新するこの指令は、悪用後に完全な制御を可能にする高リスク脆弱性に対する迅速な対応を強調しています。リスクの低い脆弱性は延期できますが、機関はパッチ適用前に積極的に侵害がないか確認する必要があります。BOD 26-04は連邦機関を対象としていますが、CISAはすべての組織に対し、同様のリスクベースの脆弱性管理慣行を採用することを強く推奨しています。同庁は、脆弱性が特定され悪用されるにつれて、KEVカタログに脆弱性を追加し続けます。組織は、CVE ID、悪用の証拠、および明確な緩和策がある場合、KEVカタログへの追加のために脆弱性を推薦することができます。この積極的なアプローチは、一般的な脅威に対するサイバーセキュリティ防御を強化することを目的としています。