CISA、「既知の悪用された脆弱性カタログ」に1週間で75件追加

今回は「CISA、「既知の悪用された脆弱性カタログ」に1週間で75件追加」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 セキュリティチームに休む暇はない。米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、修正するべき脆弱性のリストに、複数のソフトウェアの脆弱性を追加した。Microsoftの「Silverlight」プラグインやAdobeの「Flash Player」など、古いソフトウェアの脆弱性も含まれる。

 CISAは先週、「既知の悪用された脆弱性カタログ」(KEV)に、修正するべき脆弱性群を3回に分けて追加した。1回目は21件、2回目は20件、3回目は34件だ。米国の連邦政府機関は、CISAが定めた期限までにこれらの脆弱性にパッチを適用する必要がある。

 これには、古いソフトウェアの脆弱性も含まれる。今回、2021年10月にサポートが終了したMicrosoftのSilverlightや、開発が終了しているAdobeのFlash Playerプラグインなどの古い脆弱性も対象となっている。すべてのブラウザーはFlashとFlashコンテンツのサポートを終了しており、Microsoftは2021年、「Windows」からFlashを削除した。

 Silverlightが組織内部のレガシーアプリケーションやウェブサイトとして政府のシステムのどこかに存在している可能性は残っている。Silverlightアプリケーションは、最新の「Edge」ブラウザーのIEモードで、現在でも機能する。

 CISAによる今回のKEVの更新では、2015年や2016年に開示されたFlashの脆弱性や、Silverlightの脆弱性が追加された。

 また、2015~2018年の間に開示されたWindowsの複数の脆弱性、2014年に発見された「Internet Explorer」の複数の問題、2014年に発見された「Linux」カーネルの特権昇格の脆弱性、2010年代前半にさかのぼるOracle「Java Runtime Environment(JRE)」のリモートコード実行の脆弱性も含まれる。

 今回追加された脆弱性には非常に古いものがある。マルウェアを利用する攻撃者は、パッチが適用されていないソフトウェアが存在することを認識しており、古い脆弱性のエクスプロイトを頻繁に利用している。

 脆弱性の新旧を問わず、CISAは「これらのタイプの脆弱性は、頻繁に悪質なサイバーアクターの攻撃ベクトルとなっており、連邦組織に重大なリスクをもたらす」として注意喚起している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
AIやデータ活用に注力するCohesity–Google Cloudとの新提携
IT関連
2023-06-06 15:26
子どもがCEOになって実際にオンラインショップを経営、様々なことも学べるプラットフォーム「Mighty」
ネットサービス
2021-07-05 09:51
ハイブリッドワークのトレンド–変わる従業員の意識や各種機器への投資
IT関連
2022-05-10 18:33
Next.js 13登場、動的なWebサイトの実現を強化。複数ページでの動的データの共有や、ステートを維持した共通ナビゲーションの構築など容易に。Next.js Conf 2022
JavaScript
2022-10-27 05:09
「OAからDXへ」と転換を図るリコーに求められることは何か
IT関連
2023-12-15 13:49
NECと富士通、ポスト5Gに向けた基地局装置間の相互接続性検証技術を開発へ
IT関連
2021-08-23 22:21
端末のリプレースを迎えて痛感する、「運用でカバー」の非情さ
IT関連
2023-04-05 01:19
国内ITサービス市場、2022年の売上1位は富士通、2位はNTTデータ、3位は日立製作所。IDC Japan
NTTデータ
2023-07-12 15:27
Google、廉価版無線イヤフォン「Pixel Buds A-Series」を99ドルで
製品動向
2021-06-05 13:59
アライドテレシスと大津赤十字病院、自動オフラインバックアップによるランサムウェア対策を検証
IT関連
2023-07-06 15:20
水を使わないQidni Labsの携帯型透析装置、埋め込み可能な人工腎臓実現への一歩
ヘルステック
2021-06-22 01:03
国を挙げた一大プロジェクト「新型コロナウイルスワクチン接種」の管理にITを生かせ
IT関連
2021-02-18 12:37
グランバー東京ラスク、自動音声応答システムを導入–代表電話の対応業務を軽減
IT関連
2023-08-18 19:05
Oracle Cloud、最大160コアのArmプロセッサを用いた「OCI Ampere A1 Compute」開始。無償で4CPU/24GBメモリを期限なく提供、Arm対応のJenkinsやKubernetesも
ARM
2021-06-01 13:22