CISA | Alerts 日本語 ノート

CISA | Alerts 日本語

このウェブサイトは、サイバーセキュリティーとインフラストラクチャーセキュリティーエージェンシー(CISA)のものです。CISAは、アメリカ国土安全保障省の一部で、国のサイバーと物理的なインフラストラクチャーのセキュリティー、レジリエンス、信頼性を高める責任があります。この機関は、サイバーセキュリティー脅威に対する防御、クリティカルインフラストラクチャーのセキュリティー確保、サイバー事件に対する対応において、非常に重要な役割を果たしています。 このウェブサイトで、様々なサイバーセキュリティーイニシアチブ、個人や組織がサイバー防御を改善するためのリソース、新たな脅威に関するアラートと更新、事件対応のガイドラインなどを探すことができます。このサイトは、クリティカルインフラストラクチャーセクター、パートナーシップ、トレーニングプログラム、CISAとのセキュリティー努力での協力の機会に関する詳細も提供します。

ノートのスレッド

CISAは、Cisco Secure Email Gateway SQLインジェクションに関する新たな脆弱性、CVE-2026-76461を既知の悪用された脆弱性(KEV)カタログに追加しました。この脆弱性は悪意のある攻撃者によって積極的に悪用されており、連邦システムに重大なリスクをもたらしています。バインディング運用指令26-04は、連邦民間執行機関に対し、公開されている資産におけるKEVカタログに記載された脆弱性のパッチ適用を優先することを義務付けています。この指令は、一度悪用されると影響を受けるシステムの完全な制御を可能にする脆弱性に焦点を当てています。BOD 26-04はまた、パッチ適用前に侵害の有無を確認するための機関の要件を概説しています。BOD 26-04は特にFCEB機関を対象としていますが、CISAはすべての組織にリスクベースの脆弱性管理を実装することを強く推奨しています。これには、KEVカタログで特定された脆弱性の修正を優先することが含まれます。CISAは、脆弱性が発見され悪用されるにつれて、KEVカタログへの脆弱性の特定と追加を継続します。まだカタログにない悪用された脆弱性を認識している組織は、CISAのKEVノミネーションフォームを使用して検討のために提出することができます。ノミネートされるためには、脆弱性はCVE ID、悪用の証拠、および文書化された緩和策を持っている必要があります。
CISAは、活発な悪用が確認された証拠に基づき、新たな脆弱性CVE-2026-85706を既知の悪用済み脆弱性(KEV)カタログに追加しました。これにより、GitLab Community EditionおよびEnterprise Editionに影響を与えるパス・トラバーサル脆弱性がカタログに追加されました。パス・トラバーサル脆弱性は、サイバー犯罪者にとって一般的な攻撃手法です。この追加は、これらの脆弱性が連邦システムにもたらすリスクを浮き彫りにしています。運用上の義務指令(BOD)26-04は、連邦民間執行機関(FCEB)に対し、KEVカタログに記載された脆弱性の修正を優先することを義務付けています。この指令は、悪用後に完全な制御を可能にする公開 facing アセット上の高リスク脆弱性の迅速な修復を強調しています。BOD 26-04はまた、機関がパッチ適用前に侵害の有無を確認することを期待しています。BOD 26-04はFCEB機関に特化していますが、CISAはすべての組織に対し、このリスクベースのアプローチを脆弱性管理に採用することを推奨しています。CISAは、適格な脆弱性をKEVカタログに追加し続ける予定です。組織は、CVE ID、悪用の証拠、および緩和策の詳細がある場合、KEVカタログに追加されるべきだと考える脆弱性を推薦することができます。
CISAは、活発な悪用が確認された4つの新しい脆弱性を既知の悪用脆弱性(KEV)カタログに追加しました。これには、Adobe CommerceおよびMagentoの脆弱性、Microsoft Windowsの脆弱性2件、N-able N-centralの脆弱性1件が含まれます。これらの脆弱性は、悪意のある攻撃者にとって一般的な攻撃ベクトルであるため、重大なリスクをもたらします。バインディング運用指令(BOD)26-04は、連邦民間執行機関(FCEB)に対し、公開されている資産上のKEVカタログに記載されている脆弱性の修正を優先することを義務付けています。この指令は、各機関が高リスクの脆弱性に迅速に対処するために、リスクベースの脆弱性管理を実装することを要求しています。また、パッチを適用する前に、各機関が侵害の有無を確認する方法についての期待も設定しています。BOD 26-04はFCEB機関に特化して適用されますが、CISAはすべての組織に対し、同様のリスクベースのアプローチを脆弱性管理に採用することを強く推奨しています。CISAは、特定され、確立された基準を満たした脆弱性をKEVカタログに追加し続けます。組織は、カタログにまだない悪用された脆弱性を、CVE ID、悪用の証拠、および明確な緩和ガイダンスを提供することにより、ノミネートすることができます。
CISAは、既知の悪用された脆弱性(KEV)カタログに3つの新しい脆弱性を追加しました。これには、ownCloudのCVE-2023-49105、LinuxカーネルのCVE-2026-53362、JFrog ArtifactoryのCVE-2026-66384が含まれます。これらの脆弱性は悪意のある攻撃者によって頻繁に悪用されており、重大なリスクをもたらします。連邦民間執行機関は、高リスクの脆弱性の修正を優先することを義務付ける拘束力のある運用指令(BOD)26-04を遵守する必要があります。具体的には、BOD 26-04は、機関が公開されている資産でKEVカタログに記載されている脆弱性に焦点を当てることを要求しており、これらの脆弱性は悪用後に完全な制御を付与します。この指令はまた、パッチを適用する前にシステム侵害を確認するための機関の期待を概説しています。BOD 26-04は連邦機関にのみ適用されますが、CISAはすべての組織が脆弱性管理にリスクベースのアプローチを採用することを推奨しています。これには、KEVカタログで見つかった脆弱性の修正を優先することが含まれます。CISAは、基準を満たす脆弱性をKEVカタログに追加し続けます。組織は、まだリストされていない悪用された脆弱性を認識している場合、CISAのKEV提出フォームを通じて潜在的なKEVの追加を提出できます。提出には、CVE ID、悪用の証拠、および明確な緩和ガイダンスが必要です。
CISAは、Zimbra Collaboration Suite (ZCS) におけるOSコマンドインジェクション脆弱性であるCVE-2026-73570を新たに登録し、既知の悪用された脆弱性 (KEV) カタログを更新しました。この脆弱性は、活発な悪用が確認されているため、その登録は重要です。OSコマンドインジェクション脆弱性は、脅威アクターによく標的とされ、連邦機関を含む組織に重大なリスクをもたらします。バインディング運用指令 (BOD) 26-04は、連邦民間執行機関 (FCEB) に対して脆弱性管理を義務付けています。この指令はKEVカタログを重視し、悪用後に完全な制御を可能にする公開されている資産における、リストされた高リスク脆弱性の迅速な修正を要求しています。BOD 26-04はまた、パッチ適用前に過去の侵害を確認するよう機関に期待を寄せています。BOD 26-04はFCEB機関に厳密に適用されますが、CISAはすべての組織にリスクベースのアプローチで脆弱性管理を採用することを強く推奨しています。KEVカタログの脆弱性の修正を優先することは、すべての組織にとって不可欠です。CISAは、その特定の基準を満たす脆弱性をカタログに継続的に追加していきます。KEVカタログにまだリストされていない悪用された脆弱性を認識している組織は、CVE ID、悪用の証拠、および明確な緩和ガイダンスがある場合、CISAのKEVノミネーションフォームを通じて検討のために提出することを推奨します。
CISAは、TrueConf Serverに影響を与える2つの新しい脆弱性、CVE-2026-72529およびCVE-2026-72530を、既知の悪用済み脆弱性(KEV)カタログに追加しました。これらの脆弱性は、悪意のある攻撃者によって積極的に悪用されていることが確認されています。このような脆弱性は、サイバー攻撃で一般的に使用されるため、連邦企業にとって重大な脅威となります。運用上の義務指令(BOD)26-04は、連邦民間執行機関(FCEB)に対し、KEVカタログに記載されている脆弱性、特に公開アクセス可能な資産上の脆弱性の修正を優先することを義務付けています。この指令は、悪用後に完全な制御を可能にする高リスクの脆弱性に焦点を当てた、リスクベースのアプローチを強調しています。各機関は、記載された脆弱性のパッチを適用する前に、システムの侵害がないかを確認することも義務付けられています。BOD 26-04はFCEB機関に特有のものですが、CISAはすべての組織に対し、同様のリスクベースの脆弱性管理慣行を実装することを強く推奨しています。CISAは、悪用の証拠が現れるにつれて、KEVカタログに脆弱性を追加し続ける予定です。組織は、CVE ID、悪用の証拠、および利用可能な緩和策がある場合、KEVカタログへの潜在的な追加のために脆弱性を推薦することができます。
CISAは、新たに4つの脆弱性を既知の悪用された脆弱性(KEV)カタログに追加しました。これらはすべて、活発な悪用の兆候を示しています。今回の追加には、Microsoft IKE Service Extensionsにおけるダブルフリーの脆弱性、Microsoft SharePointにおける認証不備の脆弱性が含まれます。BroadcomのVMware vCenterには新たなパス・トラバーサル脆弱性が、Apple macOSユーザーは認証不備の脆弱性に直面しています。このような脆弱性はサイバー攻撃者によく標的とされ、連邦システムに重大な脅威をもたらします。Binding Operational Directive (BOD) 26-04は、連邦民間執行機関(FCEB)に対し、厳格な脆弱性管理を義務付けています。この指令は、修復作業の指針としてKEVカタログの重要な役割を強調しています。連邦機関は、特にKEVカタログにある高リスクの脆弱性、とりわけ悪用されると完全な制御を許す可能性のある公開資産上の脆弱性に迅速に対処する必要があります。この指令はまた、パッチ適用前にシステム侵害の有無を確認することを機関に期待しています。BOD 26-04はFCEB機関を対象としていますが、CISAはすべての組織に対し、リスクベースのアプローチで脆弱性管理を行うことを強く推奨しています。KEVカタログの脆弱性の修復を優先することは、すべての組織にとって不可欠です。CISAは、確立された基準を満たす新たな脆弱性をカタログに継続的に追加します。KEVカタログにまだ記載されていない悪用された脆弱性を認識している組織は、CISAのKEV nomination formを通じて、その追加を推薦することができます。推薦された脆弱性は、CVE ID、確認された悪用証拠、および明確な緩和策が必要です。
CISAは、水道・下水処理システムセクター内のプログラマブルロジックコントローラー(PLC)を標的としたサイバー攻撃の増加について警告しています。攻撃者は、公開されているPLCのパスワードやIPアドレスを変更することで、煮沸水通知のような運用上の混乱を引き起こしています。これらの攻撃は、確立されたサイバーセキュリティ対策を講じている組織であっても、あらゆる規模の水道組織に影響を与えています。公開されている運用技術(OT)資産は、データ改ざん、運用停止、さらには物理的な損傷のリスクが増大しています。CISAは、PLCをインターネットから切断し、必要なリモートアクセスにはVPNまたはゲートウェイデバイスを使用することを強く推奨しています。パスワード保護を有効にし、すべてのデフォルトパスワードを変更することが重要です。IPアドレスの許可リストを実装して、既知の信頼できるソースからのリモートアクセスを制限する必要があります。切断後、オペレーターはPLC構成のクリーンで検証済みのバックアップを確実に保持する必要があります。Rockwell Automation MicroLogix 1400ユーザー向けには、パスワードの変更によって失われたアクセスを復旧するための特定のガイダンスが利用可能です。OTシステムのセキュアなリモートアクセスは、CISAの主要な緩和策と、英国のNational Cyber Security Centreのセキュア接続原則に従うことで達成できます。EPAのサイバーセキュリティ技術支援プログラムまたは最寄りのCISA地域事務所を通じて、さらなる支援が受けられます。サイバーインシデントは、CISAのオペレーションセンターまたは指定された法執行機関に報告し、イベントに関する具体的な詳細を提供する必要があります。
CISAは、活発な悪用が確認されたため、既知の悪用された脆弱性(KEV)カタログに2つの新しい脆弱性を追加しました。1つ目はCVE-2025-68686で、Fortinet FortiOSに影響を与え、不正な情報漏洩を可能にします。2つ目はCVE-2026-16812で、Arista VeloCloud Orchestrator On-Prem OSにおけるコマンドインジェクションの脆弱性です。これらの悪用された脆弱性は一般的な攻撃手法であり、重大なリスクをもたらします。連邦民間執行機関(FCEB)は、脆弱性管理のために拘束的運用指令(BOD)26-04に従う必要があります。この指令は、KEVカタログからの高リスク脆弱性、特に公開されている資産で完全な制御につながるものの、迅速な修復を優先することを義務付けています。リスクの低い脆弱性については、対応を延期することができます。BOD 26-04は、パッチ適用前に侵害の有無を確認するための期待値も設定しています。CISAは、すべての組織にリスクベースの脆弱性管理を採用し、KEVカタログの脆弱性を優先するよう求めています。同庁は、適格な脆弱性をKEVカタログに追加し続けます。組織は、CVE ID、悪用証拠、および緩和ガイダンスを提供する場合、まだリストにない悪用された脆弱性をCISAのKEVノミネーションフォームを通じて推薦することができます。
CISAは、活発な悪用を示す証拠に基づき、既知の悪用された脆弱性(KEV)カタログに2つの新しい脆弱性を追加しました。これには、Check Point SmartConsoleの不適切な認証の脆弱性であるCVE-2026-16232と、Microsoft SharePointの信頼されていないデータのデシリアライゼーションの脆弱性であるCVE-2026-50522が含まれます。このような脆弱性は、サイバー攻撃者にとって一般的な攻撃ベクトルであり、重大なリスクをもたらします。バインディング運用指令(BOD)26-04は、連邦民間執行機関(FCEB)の機関に対する脆弱性管理要件を義務付けています。この指令はKEVカタログを重視し、機関に対して、公開されているアセット上のカタログに記載されている高リスクの脆弱性の迅速な修正を優先することを要求しています。BOD 26-04はまた、パッチが適用される前に侵害がないかを確認する機関への期待を設定しています。BOD 26-04はFCEB機関に特化して適用されますが、CISAはすべての組織にリスクベースの脆弱性管理を実装するよう強く求めています。彼らは、KEVカタログに既に文書化されている脆弱性の修正を優先することを奨励しています。CISAは、新たに特定された悪用された脆弱性をカタログに追加し続けるでしょう。組織は、CVE ID、悪用証拠、および明確な緩和ガイダンスがある場合、まだリストにない悪用された脆弱性をKEV提出フォームを通じてCISAに提出できます。
CISAは、活発な悪用を示す証拠に基づき、既知の悪用された脆弱性(KEV)カタログに4つの新しい脆弱性を追加しました。新たにリストされた脆弱性には、DD-WRT、Langflow、およびWordPress Coreの2つの問題が含まれます。これらの種類の脆弱性は、サイバー犯罪者にとって一般的な攻撃手法であり、連邦システムにかなりの危険をもたらします。運用上の指示(BOD)26-04は、連邦民間執行機関に対し、リスクに基づいてセキュリティアップデートを優先することを義務付けています。この指示はKEVカタログを強調し、機関に対し、公開されている資産にあるそこにリストされた高リスクの脆弱性を迅速に修正することを要求します。また、パッチを適用する前にシステムに侵害がないか確認する期待も設定しています。BOD 26-04は特にFCEB機関を対象としていますが、CISAはすべての組織にリスクベースの脆弱性管理を実装することを推奨しています。KEVカタログの脆弱性の修正を優先することは、すべての人に強く推奨されます。CISAは、新たに特定された悪用された脆弱性でKEVカタログを更新し続けます。組織は、CVE ID、悪用の証拠、および明確な緩和策がある場合、まだKEVカタログにない脆弱性を推薦することができます。
CISAは、オンプレミスSharePoint Serverインスタンスにおける脆弱性の活発な悪用を認識しており、特にCVE-2026-32201、CVE-2026-45659、CVE-2026-56164は、サイバー脅威アクターが不正アクセスを可能にします。これらの脆弱性は、サポートされているすべてのオンプレミスSharePoint Serverバージョンに影響し、リモートコード実行およびポストエクスプロイト活動の確立を伴います。組織は、悪用または異常な活動の兆候がないか、影響を受けるSharePoint Serverを注意深く監視する必要があります。CISAは、Microsoftからの最新のパッチおよびセキュリティアップデートの適用などの推奨事項を実施することにより、潜在的な侵害を検出し修復するよう組織に促します。さらに、CISAは、各SharePoint WebアプリケーションでAntimalware Scan Interface統合が有効になっていることを確認し、特定のAMSIおよびMicrosoft Defender Antivirus検出を使用することを推奨します。組織はまた、IISマシンキーのローテーション、カスタマイズされたロギングメカニズムの確立、SharePoint Serverをインターネットに直接公開しないことなど、SharePoint Serverの強化策を実施する必要があります。CISAは、これらの脆弱性を既知の悪用された脆弱性カタログに追加し、ユーザーおよび管理者にアラートを確認し、必要なアップデートを適用するよう促します。同庁はまた、インシデントまたは異常な活動をCISAの24時間年中無休のオペレーションセンター経由で報告することを推奨しています。CISAは、CISAまたはその他の当事者によって発行された新しいガイダンスを反映するためにこのアラートを更新する可能性があり、このレポートの情報は情報提供のみを目的として提供されています。全体として、CISAのガイダンスは、SharePoint Serverインスタンスを保護するための積極的な対策を講じることにより、組織が潜在的なサイバー脅威から自身を保護するのに役立つことを目的としています。
CISAは、ファイアウォールやVPNゲートウェイを含む、インターネットにアクセス可能なFortinetデバイスを標的としたグローバルなサイバー脅威を特定しました。FortiBleedとして知られるこの活動により、約74,000台のFortinetデバイスの認証情報が漏洩しました。悪意のある攻撃者は、これらの漏洩した認証情報を悪用して、政府機関や民間企業の組織を侵害しています。この脅威を軽減するため、CISAは影響を受けたFortinetの顧客に対し、直ちに行動を起こすことを強く推奨しています。不可欠なステップには、インターネットに面したシステムを優先して、アクティブなセッションを終了し、すべてのVPNおよび管理者パスワードをリセットすることが含まれます。組織はまた、管理者認証情報の安全な保存を確認し、PBKDF2アルゴリズムの使用を確実にし、レガシーハッシュを削除する必要があります。ファイアウォール、VPN、認証、およびドメインコントローラーのログを確認することは、不審なアクティビティを検出するために不可欠です。すべてのリモートアクセスおよび管理者アカウントに、フィッシング耐性のある多要素認証を実装することが最優先事項です。さらに、Fortinet管理インターフェースへのパブリックインターネットからのアクセスを制限し、不要なアカウントを無効にすることによって、攻撃対象領域を削減することが推奨されます。CISAは、侵害の範囲に関する詳細情報のために、外部リソースへのリンクを提供しています。これらのリソースは、Fortinetデバイスに対するFortiBleedキャンペーンの世界的な影響を詳述しています。提供された情報は、情報提供のみを目的としており、いかなる商業エンティティまたは製品の推奨を構成するものではありません。