CISAが既知の悪用済み脆弱性1件をカタログに追加 ノート

CISAが既知の悪用済み脆弱性1件をカタログに追加

CISAは、Google Pixelの不適切な認可の脆弱性であるCVE-2026-58704を、既知の悪用された脆弱性(KEV)カタログに追加しました。この脆弱性は、悪意のある攻撃者によって積極的に悪用されていることが確認されています。このような脆弱性は、連邦機関に重大なリスクをもたらします。CISAの拘束力のある運用指令(BOD)26-04は、連邦民間執行機関に対し、KEVカタログに記載されている脆弱性の修正を優先することを義務付けています。この指令は、公開されている資産上の高リスク脆弱性を特に標的としており、一度悪用されると完全な制御を可能にします。BOD 26-04はまた、パッチを適用する前に侵害を確認するための機関の要件を概説しています。BOD 26-04はFCEB機関にのみ適用されますが、CISAはすべての組織が同様のリスクベースの脆弱性管理プラクティスを採用することを推奨しています。CISAは、基準を満たす脆弱性をKEVカタログに追加し続けます。組織は、CVE ID、悪用の証拠、および明確な緩和ガイダンスがある場合、含めるために脆弱性を推薦することができます。