CISAが既知の悪用済み脆弱性1件をカタログに追加 ノート

CISAが既知の悪用済み脆弱性1件をカタログに追加

CISAは、JetBrains TeamCityのデシリアライゼーションの脆弱性であるCVE-2026-63077を、活発な悪用のため、既知の悪用された脆弱性(KEV)カタログに追加しました。この種の脆弱性は、重大なリスクをもたらす一般的な攻撃ベクトルです。運用指令26-04は、連邦民間執行機関(FCEB)に対し、KEVカタログに記載されている脆弱性、特に公開されている資産上の脆弱性の修正を優先することを義務付けています。この指令は、リスクベースのアプローチを強調し、高リスクの脆弱性には迅速な対応を、低リスクの脆弱性には延期を求めています。BOD 26-04はまた、パッチ適用前に侵害の有無を確認するよう機関に期待を寄せています。この指令はFCEB機関に特有のものですが、CISAはすべての組織に同様のリスクベースの脆弱性管理慣行を採用することを推奨しています。CISAは、脆弱性が特定され、基準を満たした場合、KEVカタログに脆弱性を追加し続けます。組織は、まだKEVカタログにない悪用された脆弱性を、CISAのKEVノミネーションフォームを通じて推薦することができます。推薦には、CVE ID、悪用の証拠、および明確な緩和ガイダンスが必要です。