CISA, 악용된 취약점 목록에 하나 추가 노트

CISA, 악용된 취약점 목록에 하나 추가

CISA는 Oracle PeopleSoft 취약점인 CVE-2026-35273을 알려진 악용 취약점(KEV) 목록에 추가했습니다. 이 취약점은 중요 기능에 대한 인증 누락을 포함하며, 악의적인 행위자들이 흔히 사용하는 공격 방식입니다. 이는 연방 시스템에 상당한 위험을 초래합니다. BOD 22-01을 업데이트하는 Binding Operational Directive (BOD) 26-04는 연방 기관에 대한 취약점 관리 요구 사항을 설정합니다. 이 지침은 KEV 목록을 강조하며, 악용 후 완전한 제어로 이어지는 공개 노출 자산에 대한 고위험 취약점의 신속한 패치를 의무화합니다. BOD 26-04에 따라 저위험 취약점은 나중에 처리될 수 있습니다. 이 지침은 또한 기관이 패치를 적용하기 전에 침해 여부를 확인해야 하는 기대치를 설명합니다. BOD 26-04는 연방 기관에만 해당되지만, CISA는 모든 조직이 위험 기반 취약점 관리를 구현할 것을 권장합니다. 모든 조직은 KEV 목록 취약점의 우선순위 지정을 권장합니다. CISA는 적격 취약점을 KEV 목록에 계속 추가할 것입니다. 조직은 CVE ID, 악용 증거 및 명확한 완화 지침이 있는 경우 고려를 위해 취약점을 제출할 수 있습니다.