CISA | Alerts 日本語
フォロー
CISAが既知の悪用済み脆弱性1件をカタログに追加
CISAは、Ray-Project Rayのコードインジェクションの脆弱性であるCVE-2025-62593を、活発な悪用が確認されたため、既知の悪用された脆弱性(KEV)カタログに追加しました。この種の脆弱性は、悪意のある攻撃者が使用する一般的な攻撃手法であり、かなりのリスクをもたらします。バインディング運用指令(BOD)26-04は、連邦民間執行機関に対する脆弱性管理を義務付けています。この指令はKEVカタログを重視し、機関に対し、悪用後に完全な制御を可能にする公開資産上の高リスク脆弱性を迅速に修正することを要求しています。低リスクの脆弱性は後で対処できます。BOD 26-04はまた、機関がパッチを適用する前にシステム侵害を確認するための要件を設定しています。BOD 26-04は連邦機関向けですが、CISAはすべての組織に対し、リスクベースの脆弱性管理を使用し、KEVカタログの項目を修正するよう促しています。CISAは、基準を満たす脆弱性をカタログに追加し続けます。組織は、CVE ID、悪用証拠、および明確な緩和策があれば、まだKEVカタログにない悪用された脆弱性をノミネートフォームを通じてノミネートできます。