CISA, 악용된 취약점 2개 목록에 추가
CISA는 적극적인 악용으로 인해 두 개의 새로운 취약점을 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. 첫 번째는 Fortinet FortiOS에 영향을 미치고 무단 정보 노출을 허용하는 CVE-2025-68686입니다. 두 번째는 Arista VeloCloud Orchestrator On-Prem OS의 명령 주입 취약점인 CVE-2026-16812입니다. 이러한 악용된 취약점은 일반적인 공격 방법이며 상당한 위험을 초래합니다. 연방 민간 행정부(FCEB) 기관은 취약점 관리를 위해 Binding Operational Directive (BOD) 26-04를 준수해야 합니다. 이 지침은 KEV 카탈로그의 고위험 취약점, 특히 전체 제어로 이어지는 공개적으로 노출된 자산의 신속한 복구를 우선시하도록 의무화합니다. 저위험 취약점은 조치가 연기될 수 있습니다. BOD 26-04는 또한 패치를 적용하기 전에 침해 여부를 확인하는 것에 대한 기대치를 설정합니다. CISA는 모든 조직이 위험 기반 취약점 관리를 채택하고 KEV 카탈로그 취약점을 우선시할 것을 촉구합니다. 이 기관은 계속해서 자격이 되는 취약점을 KEV 카탈로그에 추가할 것입니다. 조직은 아직 목록에 없는 악용된 취약점을 CISA의 KEV Nomination Form을 통해 추천할 수 있으며, CVE ID, 악용 증거 및 완화 지침이 제공되어야 합니다.