サイバーセキュリティ Aug 28, 2026ブックマークに追加

CISAは、既知の悪用脆弱性カタログ(KEV)に新たに6件のエントリを追加しました。対象は、NetScaler(Citrix)、Linuxカーネル、Microsoft SQL Serverの脆弱性で、いずれも実環境で悪用されていることが確認されています。
米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、既知の悪用済み脆弱性(KEV)カタログを6件の新規エントリで更新した。KEVは、実際の悪用が確認された脆弱性の公式リストであり、米連邦政府機関にパッチ適用義務を課すと同時に、あらゆるセクターにとって最優先の対応シグナルとなる。
今回の更新で影響を受ける製品ファミリーは、The Hacker Newsによると、NetScaler(Citrix)、Linuxカーネル、Microsoft SQL Serverの3つ。
2026年初頭から実施している米国の重要インフラ監視において、KEVは理論上のCVEではなく、実際に悪用された脆弱性を示す最も信頼できる指標となっている。KEVへの新規追加は、しばしば機密性の高いターゲットに対する実証済みのインシデントを表す。
cisa-infra-critique-2026の連載開始以来、KEVへの追加ペースが特に加速しており、リモートアクセス(VPN、RDP、ロードバランサー)やハイパーバイザー/仮想化層を狙う脆弱性が多く見られる。
CISAは2026年にKEVへの新規エントリを頻繁に公開しており、リモートアクセス機器(VPN、ロードバランサー)やハイパーバイザーを狙う脆弱性が多い。NetScaler(Citrix)は最も頻繁に狙われる製品の一つとなっている。
今すぐ実施すべきこと:
NVD(National Vulnerability Database)は、悪用可能かどうかに関わらず、既知のすべてのCVEを収録している。一方KEVには、実際の悪用が確認されたCVEのみが含まれる。NVDのパッチは待つことができるが、KEVのパッチは待つことができない。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
CISA et la résilience des infrastructures critiques américaines en 2026