注目

脆弱性 / VULNERABILITIES / KEV

CISAが6件の脆弱性をKEVに追加 — NetScaler ADC/GatewayやSQL Server、Linuxカーネルなど悪用確認で対応を呼びかけ

米CISAは2026年8月26日、実際に悪用が確認された6件の脆弱性をKEVカタログに追加したと公表した。Citrix NetScaler ADC/Gatewayの最新脆弱性(CVE-2026-8452)やMicrosoft SQL Server、Linuxカーネル、Red Hat製品、Ajax.NETの脆弱性が対象で、連邦政府機関にはBOD 26-04に基づく迅速な修正が求められる。

ソフトウェア

米サイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)は2026年8月26日、サイバー攻撃での悪用が確認された6件の脆弱性を「Known Exploited Vulnerabilities(KEV)カタログ」に追加したと公表した。CISAは、これらの脆弱性が悪意ある攻撃者の頻繁な攻撃経路になっているとして、迅速な対応を呼びかけている。

追加された6件の脆弱性

CISAがKEVに追加したのは以下の脆弱性である。

  • CVE-2015-3246 — Red Hat libuserの競合状態(Race Condition)の脆弱性
  • CVE-2015-5287 — Red Hat Automatic Bug Reporting Toolの特権昇格の脆弱性
  • CVE-2019-1068 — Microsoft SQL Serverのリモートコード実行の脆弱性
  • CVE-2021-23758 — Ajax.NET Professionalの信頼できないデータのデシリアライズの脆弱性
  • CVE-2022-0995 — Linuxカーネルの境界外書き込み(Out-of-Bounds Write)の脆弱性
  • CVE-2026-8452 — Citrix NetScaler ADCおよびNetScaler Gatewayのメモリバッファ境界の不適切な制限の脆弱性

このうちCVE-2026-8452は、Citrix(現Cloud Software Group)のADCとGatewayに影響する最新の脆弱性である。CISAは各脆弱性について、悪用が確認された事実を根拠にKEVへ登録したと説明している。

BOD 26-04に基づく対応要件

CISAは、今回の追加にあわせて「Binding Operational Directive(BOD)26-04: Prioritizing Security Updates Based on Risk」に基づく対応を求めている。BOD 26-04は、連邦民間行政機関(FCEB)に対し、KEVカタログに登録された脆弱性のうち、公開された資産で悪用された場合に資産全体の制御を奪われるような高リスクの脆弱性を優先して迅速に修正すべきだと定めている。あわせて、修正を適用する前に攻撃者がシステムに侵入していたかどうかを確認することも基本的な要件としている。

BOD 26-04はFCEB機関に直接適用される指令だが、CISAはすべての組織がリスクに基づく脆弱性管理を採用し、KEVカタログに登録された脆弱性の修正を優先するよう推奨している。

日本企業への影響とCISAが推奨する対応

今回の6件には、日本企業でも広く利用されている製品が含まれる。Citrix NetScaler ADC/Gatewayはリモートアクセスや負荷分散の基盤として、Microsoft SQL Serverは業務システムのデータベースとして、Linuxカーネルはサーバやクラウド基盤の共通要素として多くの環境で稼働している。

CISAは、KEVに登録された脆弱性について、修正プログラムの適用を優先することを推奨している。組織が管理する資産がインターネットに公開されているかどうかにかかわらず、リスク評価のうえで早期の対応を検討することが求められる。CISAはまた、未登録だが悪用が確認された脆弱性についての情報提供を、KEV Nomination Formを通じて受け付けている。

修正プログラムの適用可否や具体的な緩和策は、各ベンダーが公開するアドバイザリを確認する必要がある。Citrix、Microsoft、Red Hat、Linuxディストリビューションの各ベンダーが提供する修正版や回避策を、サポート対象バージョンとあわせて確認することが重要である。

出典

この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。