CISAが既知の悪用済み脆弱性1件をカタログに追加 ノート

CISAが既知の悪用済み脆弱性1件をカタログに追加

CISAは、Oracle PeopleSoftの脆弱性であるCVE-2026-35273を、既知の悪用された脆弱性カタログに追加しました。この脆弱性は、重要な機能に対する認証の欠如を伴い、悪意のある攻撃者にとって一般的な攻撃手法です。これは連邦システムにかなりのリスクをもたらします。BOD 22-01を更新するBinding Operational Directive (BOD) 26-04は、連邦機関の脆弱性管理要件を設定します。この指令は、KEVカタログを強調し、完全な制御につながる公開されている資産上の高リスク脆弱性の迅速なパッチ適用を義務付けています。低リスクの脆弱性は、BOD 26-04に従って後で対処できます。この指令はまた、機関がパッチを適用する前に侵害を確認するための期待事項を概説しています。BOD 26-04は連邦機関に特有のものですが、CISAはすべての組織にリスクベースの脆弱性管理を実装することを推奨しています。KEVカタログの脆弱性を優先することがすべての人に推奨されます。CISAは、適格な脆弱性でKEVカタログを継続的に拡充していきます。組織は、CVE ID、悪用の証拠、および明確な緩和ガイダンスがある場合、脆弱性を検討のために提出できます。