CISA | Alerts 日本語 ノート

CISA | Alerts 日本語

このウェブサイトは、サイバーセキュリティーとインフラストラクチャーセキュリティーエージェンシー(CISA)のものです。CISAは、アメリカ国土安全保障省の一部で、国のサイバーと物理的なインフラストラクチャーのセキュリティー、レジリエンス、信頼性を高める責任があります。この機関は、サイバーセキュリティー脅威に対する防御、クリティカルインフラストラクチャーのセキュリティー確保、サイバー事件に対する対応において、非常に重要な役割を果たしています。 このウェブサイトで、様々なサイバーセキュリティーイニシアチブ、個人や組織がサイバー防御を改善するためのリソース、新たな脅威に関するアラートと更新、事件対応のガイドラインなどを探すことができます。このサイトは、クリティカルインフラストラクチャーセクター、パートナーシップ、トレーニングプログラム、CISAとのセキュリティー努力での協力の機会に関する詳細も提供します。

ノートのスレッド

CISAは、活発な悪用が確認されたため、既知の悪用された脆弱性(KEV)カタログに2つの新しい脆弱性を追加しました。1つ目はCVE-2025-68686で、Fortinet FortiOSに影響を与え、不正な情報漏洩を可能にします。2つ目はCVE-2026-16812で、Arista VeloCloud Orchestrator On-Prem OSにおけるコマンドインジェクションの脆弱性です。これらの悪用された脆弱性は一般的な攻撃手法であり、重大なリスクをもたらします。連邦民間執行機関(FCEB)は、脆弱性管理のために拘束的運用指令(BOD)26-04に従う必要があります。この指令は、KEVカタログからの高リスク脆弱性、特に公開されている資産で完全な制御につながるものの、迅速な修復を優先することを義務付けています。リスクの低い脆弱性については、対応を延期することができます。BOD 26-04は、パッチ適用前に侵害の有無を確認するための期待値も設定しています。CISAは、すべての組織にリスクベースの脆弱性管理を採用し、KEVカタログの脆弱性を優先するよう求めています。同庁は、適格な脆弱性をKEVカタログに追加し続けます。組織は、CVE ID、悪用証拠、および緩和ガイダンスを提供する場合、まだリストにない悪用された脆弱性をCISAのKEVノミネーションフォームを通じて推薦することができます。
CISAは、活発な悪用を示す証拠に基づき、既知の悪用された脆弱性(KEV)カタログに2つの新しい脆弱性を追加しました。これには、Check Point SmartConsoleの不適切な認証の脆弱性であるCVE-2026-16232と、Microsoft SharePointの信頼されていないデータのデシリアライゼーションの脆弱性であるCVE-2026-50522が含まれます。このような脆弱性は、サイバー攻撃者にとって一般的な攻撃ベクトルであり、重大なリスクをもたらします。バインディング運用指令(BOD)26-04は、連邦民間執行機関(FCEB)の機関に対する脆弱性管理要件を義務付けています。この指令はKEVカタログを重視し、機関に対して、公開されているアセット上のカタログに記載されている高リスクの脆弱性の迅速な修正を優先することを要求しています。BOD 26-04はまた、パッチが適用される前に侵害がないかを確認する機関への期待を設定しています。BOD 26-04はFCEB機関に特化して適用されますが、CISAはすべての組織にリスクベースの脆弱性管理を実装するよう強く求めています。彼らは、KEVカタログに既に文書化されている脆弱性の修正を優先することを奨励しています。CISAは、新たに特定された悪用された脆弱性をカタログに追加し続けるでしょう。組織は、CVE ID、悪用証拠、および明確な緩和ガイダンスがある場合、まだリストにない悪用された脆弱性をKEV提出フォームを通じてCISAに提出できます。
CISAは、活発な悪用を示す証拠に基づき、既知の悪用された脆弱性(KEV)カタログに4つの新しい脆弱性を追加しました。新たにリストされた脆弱性には、DD-WRT、Langflow、およびWordPress Coreの2つの問題が含まれます。これらの種類の脆弱性は、サイバー犯罪者にとって一般的な攻撃手法であり、連邦システムにかなりの危険をもたらします。運用上の指示(BOD)26-04は、連邦民間執行機関に対し、リスクに基づいてセキュリティアップデートを優先することを義務付けています。この指示はKEVカタログを強調し、機関に対し、公開されている資産にあるそこにリストされた高リスクの脆弱性を迅速に修正することを要求します。また、パッチを適用する前にシステムに侵害がないか確認する期待も設定しています。BOD 26-04は特にFCEB機関を対象としていますが、CISAはすべての組織にリスクベースの脆弱性管理を実装することを推奨しています。KEVカタログの脆弱性の修正を優先することは、すべての人に強く推奨されます。CISAは、新たに特定された悪用された脆弱性でKEVカタログを更新し続けます。組織は、CVE ID、悪用の証拠、および明確な緩和策がある場合、まだKEVカタログにない脆弱性を推薦することができます。
CISAは、オンプレミスSharePoint Serverインスタンスにおける脆弱性の活発な悪用を認識しており、特にCVE-2026-32201、CVE-2026-45659、CVE-2026-56164は、サイバー脅威アクターが不正アクセスを可能にします。これらの脆弱性は、サポートされているすべてのオンプレミスSharePoint Serverバージョンに影響し、リモートコード実行およびポストエクスプロイト活動の確立を伴います。組織は、悪用または異常な活動の兆候がないか、影響を受けるSharePoint Serverを注意深く監視する必要があります。CISAは、Microsoftからの最新のパッチおよびセキュリティアップデートの適用などの推奨事項を実施することにより、潜在的な侵害を検出し修復するよう組織に促します。さらに、CISAは、各SharePoint WebアプリケーションでAntimalware Scan Interface統合が有効になっていることを確認し、特定のAMSIおよびMicrosoft Defender Antivirus検出を使用することを推奨します。組織はまた、IISマシンキーのローテーション、カスタマイズされたロギングメカニズムの確立、SharePoint Serverをインターネットに直接公開しないことなど、SharePoint Serverの強化策を実施する必要があります。CISAは、これらの脆弱性を既知の悪用された脆弱性カタログに追加し、ユーザーおよび管理者にアラートを確認し、必要なアップデートを適用するよう促します。同庁はまた、インシデントまたは異常な活動をCISAの24時間年中無休のオペレーションセンター経由で報告することを推奨しています。CISAは、CISAまたはその他の当事者によって発行された新しいガイダンスを反映するためにこのアラートを更新する可能性があり、このレポートの情報は情報提供のみを目的として提供されています。全体として、CISAのガイダンスは、SharePoint Serverインスタンスを保護するための積極的な対策を講じることにより、組織が潜在的なサイバー脅威から自身を保護するのに役立つことを目的としています。
CISAは、ファイアウォールやVPNゲートウェイを含む、インターネットにアクセス可能なFortinetデバイスを標的としたグローバルなサイバー脅威を特定しました。FortiBleedとして知られるこの活動により、約74,000台のFortinetデバイスの認証情報が漏洩しました。悪意のある攻撃者は、これらの漏洩した認証情報を悪用して、政府機関や民間企業の組織を侵害しています。この脅威を軽減するため、CISAは影響を受けたFortinetの顧客に対し、直ちに行動を起こすことを強く推奨しています。不可欠なステップには、インターネットに面したシステムを優先して、アクティブなセッションを終了し、すべてのVPNおよび管理者パスワードをリセットすることが含まれます。組織はまた、管理者認証情報の安全な保存を確認し、PBKDF2アルゴリズムの使用を確実にし、レガシーハッシュを削除する必要があります。ファイアウォール、VPN、認証、およびドメインコントローラーのログを確認することは、不審なアクティビティを検出するために不可欠です。すべてのリモートアクセスおよび管理者アカウントに、フィッシング耐性のある多要素認証を実装することが最優先事項です。さらに、Fortinet管理インターフェースへのパブリックインターネットからのアクセスを制限し、不要なアカウントを無効にすることによって、攻撃対象領域を削減することが推奨されます。CISAは、侵害の範囲に関する詳細情報のために、外部リソースへのリンクを提供しています。これらのリソースは、Fortinetデバイスに対するFortiBleedキャンペーンの世界的な影響を詳述しています。提供された情報は、情報提供のみを目的としており、いかなる商業エンティティまたは製品の推奨を構成するものではありません。
CISAは、積極的に悪用されている2つの新しい脆弱性を特定し、既知の悪用済み脆弱性(KEV)カタログに追加しました。新たに追加された脆弱性は、BerriAI LiteLLMに影響を与えるCVE-2026-42271と、Check Point Security Gatewayに影響を与えるCVE-2026-50751です。これらの脆弱性は、サイバー犯罪者にとって一般的な攻撃手法であり、連邦ネットワークに重大な脅威をもたらします。Binding Operational Directive 22-01によって設立されたKEVカタログは、連邦企業に重大なリスクをもたらす既知の脆弱性をリストアップしています。この指令は、連邦民間執行機関(FCEB)が、特定されたこれらの脆弱性を特定の締め切りまでに修正することを義務付けています。目標は、現在のサイバー脅威からFCEBネットワークを保護することです。BOD 22-01は特にFCEB機関を対象としていますが、CISAはすべての組織にKEVカタログの脆弱性に対処することを強く推奨しています。それらの修正を優先することは、組織のサイバーセキュリティ体制を強化するために不可欠です。CISAは、確立された基準を満たす新しい脆弱性でKEVカタログを更新し続けます。この継続的な取り組みは、重要なセキュリティ問題に関するタイムリーな情報を提供することを目的としています。
CISAは、CI/CDパイプラインと開発者エコシステムに焦点を当て、ソフトウェアサプライチェーンの脆弱性を悪用するサイバー攻撃の増加に対応しています。最近の侵害は、脅威アクターがエンタープライズ、クラウド、DevOps環境内のツールを標的にしていることを示しています。重大なインシデントには、悪意のあるNx Console VS Code拡張機能が含まれ、GitHubリポジトリへのアクセスとデータ漏洩につながりました。侵害された拡張機能(バージョン18.95.0)は自動更新され、Nx Consoleがインストールされている開発者に影響を与えた可能性があります。CISAはCVE-2026-48027を割り当て、侵害されたバージョンをKEVカタログに追加しました。「Megalodon」キャンペーンは、悪意のあるGitHub Actionワークフローを注入してCI/CDのシークレットと認証情報を盗みました。CISAは、ワークフローアクティビティを監視し、自動化されたアカウントによる疑わしい変更を元に戻すことを推奨しています。組織は、侵害された場合はフォレンジックレビューを実施し、APIキーやクラウド認証情報などのシークレットをローテーションする必要があります。CISAは、パッケージのダウンロードを3時間遅延させ、ソフトウェアを信頼できるバージョンにピン留めすることを提案しています。信頼できるソースからのみパッケージを取得することがセキュリティにとって重要です。これらの侵害に関する詳細情報については、いくつかのリソースが利用可能です。CISAは、この情報を提供することを情報提供のみを目的としており、特定の製品やサービスを推奨するものではありません。
CISAはAxiosのnpmパッケージに影響を与えるソフトウェアサプライチェーンの侵害に関する警報を発令しました。悪意のあるAxiosのバージョン、特に[email protected]および[email protected]は、[email protected]という依存関係を注入しました。この悪意ある依存関係は、アクター制御インフラからリモートアクセストロイの木馬を含む多段階のペイロードをダウンロードします。組織は、侵害されたAxiosバージョンのコードリポジトリ、CI/CDパイプライン、開発者マシンを監視しなければなりません。また、キャッシュされた悪意のある依存関係がないかアーティファクトリポジトリをチェックし、既知のセーフリリースにパッケージバージョンをピン留めする必要があります。依存関係が侵害された場合は、環境を安全な状態に戻し、露出の可能性がある認証情報をローテーションさせる必要があります。NPM運用中の予期せぬ子プロセスや異常なネットワーク挙動の監視は極めて重要です。Sfrclakへの発信接続を遮断[.]また、com Domainsも推奨されます。CISAはさらに、開発者アカウントに対してフィッシング耐性のMFAを実装し、NPMを設定しスクリプトを無視し、パッケージの最低リリース年数を強制することを推奨しています。通常の実行基準を設定し、異常な依存行動に警告することで、将来の侵害を検出し防止できます。
CISAは、積極的に悪用されている脆弱性のリストである既知の悪用脆弱性(KEV)カタログを更新しました。確認された悪用により、2つの新しい脆弱性がカタログに追加されました。最初の脆弱性であるCVE-2009-0238は、Microsoft Officeに影響を与え、リモートコード実行を伴います。2番目の脆弱性であるCVE-2026-32201は、Microsoft SharePoint Serverに影響を与え、不適切な入力検証に関するものです。これらの脆弱性は、悪意のある攻撃者にとって魅力的な標的であり、主に連邦ネットワークに重大なリスクをもたらします。KEVカタログは、これらのリスクに対処するために運用上の指示(BOD)22-01によって作成されました。BOD 22-01は、連邦民間執行機関にこれらの脆弱性を速やかに是正することを義務付けています。各機関は、アクティブな脅威からネットワークを保護するために、指定された期限を守る必要があります。CISAは、BOD 22-01の対象ではない組織であっても、すべての組織にKEVの是正を優先することを推奨しています。タイムリーな是正は、あらゆる組織の脆弱性管理プログラムにおけるサイバー攻撃のリスクを軽減するのに役立ちます。CISAは、必要な基準を満たす追加の脆弱性でKEVカタログを定期的に更新します。