CISAが既知の悪用済み脆弱性1件をカタログに追加 ノート

CISAが既知の悪用済み脆弱性1件をカタログに追加

CISAは、Linuxカーネルの脆弱性であるCVE-2025-39682を、既知の悪用済み脆弱性(KEV)カタログに追加しました。この脆弱性は、活発な悪用の証拠があり、重大な脅威となっています。CVE-2025-39682は、悪意のある攻撃者が、悪用後にアセットの完全な制御を奪うことを可能にします。連邦民間執行機関(FCEB)は、このような高リスクの脆弱性の修正を優先する必要があります。この要件は、リスクベースの脆弱性管理に焦点を当てた、拘束力のある運用指令(BOD)26-04によって確立されています。BOD 26-04は、公開されているアセット上のKEVカタログに記載されている脆弱性の迅速なパッチ適用を義務付けています。この指令はまた、パッチ適用前に侵害の有無を確認する機関の期待事項も概説しています。BOD 26-04はFCEB機関向けですが、CISAはすべての組織に同様のリスクベースの実践を採用することを推奨しています。CISAは、新たに悪用された脆弱性が特定されるにつれて、KEVカタログを更新し続けます。組織は、CVE ID、悪用の証拠、および緩和策があれば、KEVカタログへの追加候補を推薦することができます。