#KEV
このタグが付いた記事
Index
count=19- セキュリティ
CISA、Linux カーネルの脆弱性 3 件を KEV に追加
米 CISA が 9 月 18 日、Linux カーネルの脆弱性 3 件を Known Exploited Vulnerabilities カタログへ追加。悪用の証拠が確認されたとして、連邦機関には期日内のパッチ適用を求めています。
- セキュリティ
Citrix NetScaler の CVE-2026-8452、CISA が KEV 追加 6 月パッチ済み脆弱性が root RCE に格上げ、連邦機関は 8 月 29 日期限
米 CISA は 8 月 26 日、Citrix NetScaler ADC / Gateway のメモリオーバーフロー脆弱性 CVE-2026-8452 を「悪用が確認された脆弱性 (KEV)」カタログに追加し、連邦民間機関 (FCEB) に 8 月 29 日までの修正を命じました。Citrix は 6 月 30 日にパッチ (14.1-72.61 / 13.1-63.18 / 13.1-37.272) を公開し当初は DoS のみと説明していましたが、8 月 14 日に watchTowr Labs が root 権限での RCE 実行を実証した PoC を公開し、実利用が始まりました。攻撃対象は Gateway VPN または AAA 仮想サーバとして構成されたアプライアンスに限られます。
- セキュリティ
Windows IKE の Double Free 脆弱性 CVE-2026-33824 (CVSS 9.8)、CISA が KEV 追加
米 CISA が 8 月 18 日、Windows Internet Key Exchange (IKE) サービス拡張の Double Free 脆弱性 CVE-2026-33824 を Known Exploited Vulnerabilities カタログへ追加。CVSS 9.8 の critical で、IKEv2 フラグメント再結合時のヒープ確保ブロブに関する所有権管理不備でリモートコード実行に至る。Windows 10 / 11 / Server 全世代が対象。連邦民間機関には 8 月 21 日までの対処を義務付けた。
- セキュリティ
分散 AI/ML の Ray に RCE 脆弱性、CISA が KEV 登録 ShadowRay 2.0 で実悪用
AI/ML 分散処理フレームワーク Ray の CVE-2025-62593 (CVSS 9.4) を CISA が 8 月 17 日に KEV へ追加。米連邦政府機関には 8 月 20 日までの対処を義務付けた。DNS リバインディングでブラウザ経由 RCE が可能で、GPU クラスタを暗号通貨マイナー化する ShadowRay 2.0 キャンペーンでも悪用中。
- セキュリティ
Metabase の未認証 SQLi 脆弱性 CVE-2026-72898、CISA が KEV 登録 5 社で情報流出
オープンソース BI ツール Metabase のパスワードリセット API に未認証で SQL インジェクションが可能な脆弱性 CVE-2026-72898 (CVSS 10.0) が公表されました。CISA は 8 月 11 日に KEV へ追加し、8 月 14 日を修復期限に設定。開発元 Metabase 社は Cloud 環境への攻撃で 5 社のデータが流出したと報告しています。
- セキュリティ
Progress Kemp LoadMaster の RCE 脆弱性 CVE-2026-8037、CISA が KEV 登録 792 件の攻撃観測
CISA は 8 月 7 日、負荷分散アプライアンス Progress Kemp LoadMaster の未認証コマンドインジェクション CVE-2026-8037 (CVSS 9.6) を KEV に追加。41 日間で 18 か国 65 IP から 792 件の悪用試行が観測されている。
- セキュリティ
CISA、JetBrains TeamCity CVE-2026-63077 を KEV 追加 未認証 RCE の実攻撃を確認 期限 8/8
CISA は 8 月 5 日、JetBrains TeamCity On-Premises の未認証 RCE 脆弱性 CVE-2026-63077 (CVSS 9.8) を Known Exploited Vulnerabilities カタログに追加しました。エージェントポーリング経路の逆シリアライズ問題で、初報 (2026-07-27) から 1 週間強で実世界での悪用が観測されました。連邦機関の是正期限は 8 月 8 日です。
- セキュリティ
Langflow に緊急 RCE、CISA KEV 追加で悪用進行中
CISA は 8 月 4 日、IBM Langflow の未認証 RCE 脆弱性 CVE-2026-9198 (CVSS 9.8) を Known Exploited Vulnerabilities カタログに追加しました。/api/v1/auto_login が誰でも SUPERUSER トークンを発行し、/api/v1/validate/code が Python exec で任意コード実行できるという 2 API を連鎖させる攻撃で、既に PoC が公開・悪用も観測。連邦民間機関の修正期限は 8 月 7 日、修正版は 1.10.1。
- セキュリティ
Arista VeloCloud Orchestrator に CVSS 10.0 の未認証 RCE、既に悪用中 CISA が KEV 追加
Arista Networks は SD-WAN 管理製品 VeloCloud Orchestrator On-Prem に CVSS 10.0 の未認証 OS コマンドインジェクション CVE-2026-16812 が存在し、既に実世界で悪用中であると公表しました。CISA は KEV カタログに追加し、連邦機関に 7 月 30 日までのパッチ適用を義務化しています。
- セキュリティ
Check Point SmartConsole 認証バイパス CVE-2026-16232 が実戦悪用
Check Point の管理サーバー SmartConsole でログイン処理をバイパスできる CVSS 9.1 の脆弱性が実戦悪用され、CISA が 7/25 を修正期限に指定した。
- セキュリティ
Adobe ColdFusion CVE-2026-48282 が野生で悪用中 ⇒ 公開 2 時間で攻撃開始、CISA 期限は 7月10日
Adobe が 6月30日に公開した ColdFusion のパストラバーサル脆弱性 CVE-2026-48282 (CVSS 10.0) について、詳細公開から 2 時間以内に実運用環境での悪用が確認されました。CISA は 7月7日 KEV に追加、FCEB 各機関には 7月10日までのパッチ適用を BOD 26-04 で命令しています。認証も操作も不要な RCE です。
- セキュリティ
SharePoint Server の RCE CVE-2026-45659 が悪用 ⇒ CISA が KEV 追加、7月4日期限
CISA は 7月1日、SharePoint Server の RCE 脆弱性 CVE-2026-45659 (CVSS 8.8) を Known Exploited Vulnerabilities カタログに追加しました。Microsoft は 5月に修正済みで当初「悪用可能性は低い」と評価していましたが、実運用での悪用が確認され、連邦機関には 7月4日までの適用が命じられました。
- セキュリティ
CISA、Ubiquiti UniFi OS の最大深刻度脆弱性 3 件を KEV に追加
米 CISA は、Ubiquiti UniFi OS の CVE-2026-34908 / 34909 / 34910 (いずれも CVSS 10.0) を KEV カタログへ追加。攻撃者がローグ管理者「John Sim」を作成する実攻撃が観測され、連邦機関は 6月26日までのパッチ適用が求められる。
- セキュリティ
CISA、Splunk Enterprise の認証欠陥を KEV 追加 21 日修正命令
CISA は 6 月 18 日、Splunk Enterprise の未認証 RCE につながる CVE-2026-20253 を Known Exploited Vulnerabilities (KEV) カタログに追加し、米連邦政府機関に 6 月 21 日までの修正適用を BOD 26-04 に基づき命令しました。
- セキュリティ
CISA、Joomla JCE 拡張の CVSS 10 脆弱性を KEV 追加 19 日修正命令
CISA は Widget Factory 製 Joomla Content Editor 拡張の最大深刻度脆弱性 CVE-2026-48907 を KEV カタログに追加し、連邦民間行政機関に 6 月 19 日までのパッチ適用を命じました。
- セキュリティ
CISA、サプライチェーン攻撃3件をKEVに追加
CISA は DAEMON Tools・TanStack・Nx Console を狙ったサプライチェーン攻撃 3 件を Known Exploited Vulnerabilities に追加。FCEB 機関に対処を求めた。
- セキュリティ
Cisco Catalyst SD-WAN に CVSS 10.0 の認証バイパス — 既に悪用、CISA KEV 入り
Cisco Catalyst SD-WAN Controller/Manager の peering 認証に最大深刻度の認証バイパス。UAT-8616 によるゼロデイ悪用が確認され、CISA KEV にも追加された。
- セキュリティ
CISA、KEV に 4 件追加 ⇒ SimpleHelp と Samsung MagicINFO / D-Link が悪用観測
米 CISA は KEV カタログに新たに 4 件の脆弱性を追加。SimpleHelp の 2 件、Samsung MagicINFO 9 Server、D-Link DIR-823X が対象で、連邦機関は 5 月 15 日までの修正が義務付けられた。
- セキュリティ
CISA、悪用確認済み脆弱性 8 件を追加 PaperCut と Zimbra も対象に
米 CISA が 4 月 20 日に Known Exploited Vulnerabilities (KEV) カタログへ 8 件を追加。PaperCut NG/MF の認証バイパス (CVE-2023-27351) と Synacor Zimbra Collaboration Suite の XSS (CVE-2025-48700) を含む。