CISA, 악용된 취약점 목록에 하나 추가 노트

CISA, 악용된 취약점 목록에 하나 추가

CISA는 Ivanti Sentry OS Command Injection과 관련된 새로운 취약점인 CVE-2026-10520을 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. 이 취약점은 적극적으로 악용되고 있으며 상당한 위협을 제시합니다. 명령 주입 취약점은 악의적인 행위자가 사용하는 일반적인 공격 방법입니다. 연방 민간 행정부(FCEB) 기관은 이제 구속 운영 지침(BOD) 26-04의 적용을 받습니다. 이 지침은 BOD 22-01을 대체하여 위험에 기반한 보안 업데이트 우선순위 지정을 의무화합니다. BOD 26-04는 KEV 카탈로그를 강조하며 FCEB 기관이 고위험 취약점, 특히 악용 후 완전한 제어를 허용하는 공개 자산의 취약점을 신속하게 수정하도록 요구합니다. 저위험 취약점은 복구 지연이 가능합니다. 이 지침은 또한 패치 전에 시스템 침해 확인에 대한 기관의 기대치를 설정합니다. BOD 26-04는 FCEB 기관을 대상으로 하지만, CISA는 모든 조직이 위험 기반 취약점 관리를 채택할 것을 촉구합니다. CISA는 KEV 카탈로그에 적격 취약점을 계속 추가할 것입니다. 조직은 CVE ID, 악용 증명 및 완화 지침이 있는 경우 포함을 위해 취약점을 추천할 수 있습니다.