CISAが既知の悪用済み脆弱性1件をカタログに追加 ノート

CISAが既知の悪用済み脆弱性1件をカタログに追加

CISAは、Zimbra Collaboration Suite (ZCS) におけるOSコマンドインジェクション脆弱性であるCVE-2026-73570を新たに登録し、既知の悪用された脆弱性 (KEV) カタログを更新しました。この脆弱性は、活発な悪用が確認されているため、その登録は重要です。OSコマンドインジェクション脆弱性は、脅威アクターによく標的とされ、連邦機関を含む組織に重大なリスクをもたらします。バインディング運用指令 (BOD) 26-04は、連邦民間執行機関 (FCEB) に対して脆弱性管理を義務付けています。この指令はKEVカタログを重視し、悪用後に完全な制御を可能にする公開されている資産における、リストされた高リスク脆弱性の迅速な修正を要求しています。BOD 26-04はまた、パッチ適用前に過去の侵害を確認するよう機関に期待を寄せています。BOD 26-04はFCEB機関に厳密に適用されますが、CISAはすべての組織にリスクベースのアプローチで脆弱性管理を採用することを強く推奨しています。KEVカタログの脆弱性の修正を優先することは、すべての組織にとって不可欠です。CISAは、その特定の基準を満たす脆弱性をカタログに継続的に追加していきます。KEVカタログにまだリストされていない悪用された脆弱性を認識している組織は、CVE ID、悪用の証拠、および明確な緩和ガイダンスがある場合、CISAのKEVノミネーションフォームを通じて検討のために提出することを推奨します。