脆弱性 / VULNERABILITY / KEV
CISAが4件の悪用確認脆弱性をKEVに登録 — Adobe CommerceのCVSS 10.0、Windows 2件、N-able N-centralが対象
CISAは2026年9月8日、野外で悪用を確認した4件をKEVカタログに追加。Adobe CommerceのCVSS 10.0をはじめ、Windowsの2件とN-able N-centralが対象。連邦機関にはBOD 26-04に基づく迅速な修復を求めている。
要点
- 米サイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)は2026年9月8日、野外での悪用を確認した4件の脆弱性を「Known Exploited Vulnerabilities(KEV)カタログ」に追加した。
- 対象は、Adobe Commerce / MagentoのCVE-2026-75650、WindowsのCVE-2026-81963とCVE-2026-85880、N-able N-centralのCVE-2026-86218である。
- CISAは連邦民間行政府(FCEB)機関に対し、拘束力のある運用指令BOD 26-04に基づき、公開資産で完全な制御を奪われる恐れのあるKEV脆弱性を優先して迅速に修復するよう求めている。民間組織にも同様のリスクベース対応を推奨している。
CISAがKEVに追加した4件
CISAが2026年9月8日に公表したアラートによると、今回KEVカタログに追加されたのは次の4件である。いずれも「攻撃者による悪用の証拠」を根拠に登録された。
| CVE | 製品 | 脆弱性の種類 |
|---|---|---|
| CVE-2026-75650 | Adobe Commerce / Magento Open Source | テンプレートエンジンにおける特殊要素の無害化不備 |
| CVE-2026-81963 | Microsoft Windows | リンク追従(Link Following)の不備 |
| CVE-2026-85880 | Microsoft Windows | ヒープベースのバッファオーバーフロー |
| CVE-2026-86218 | N-able N-central | 静的コードインジェクション |
CVE-2026-75650は、Adobeが9月のセキュリティ更新で修正した脆弱性で、CVSS基本スコアが10.0と評価されている。Adobeは同脆弱性が野外で悪用されていることを認め、ホットフィクスの適用を呼びかけている。N-able N-centralのCVE-2026-86218は、認証前のリモートコード実行につながる可能性が指摘され、リモート監視・管理(RMM)製品を狙う攻撃の文脈で注目されている。
CISAは各CVEの詳細な技術情報については、ベンダーやNVDの情報を参照するよう案内している。
BOD 26-04に基づく対応要請
CISAは今回の登録に合わせ、2026年に発出された拘束力のある運用指令「BOD 26-04: Prioritizing Security Updates Based on Risk」に言及した。同指令は、FCEB機関に対し、KEVカタログに掲載された脆弱性のうち「公開された資産で悪用された場合に完全な制御を奪われるもの」を優先して迅速に修復することを義務付ける。また、パッチ適用前に侵害がなかったかを確認することも基本的な期待事項として定めている。
BOD 26-04の適用対象はFCEB機関に限られるが、CISAはすべての組織に対し、KEVカタログを活用したリスクベースの脆弱性管理を採用し、KEV脆弱性の修復を優先するよう推奨している。今回の4件についても、公開資産を保有する組織は速やかな確認が必要だ。
推奨される対応
CISAのアラートは、具体的な緩和策については各ベンダーのガイダンスを参照するよう求めている。一般的な対応として、CISAは次の点を挙げている。
- KEVカタログ掲載の脆弱性を優先して修復する
- BOD 26-04の考え方に沿い、インターネットに公開された資産を最優先で確認する
- パッチ適用前に侵害の痕跡がないかを確認する
- 未掲載だが悪用を確認した脆弱性があれば、CISAのKEVノミネーションフォームから報告する
Adobe、Microsoft、N-ableはいずれも修正版を公開済みである。CISAは「これらの脆弱性は悪意ある攻撃者にとって頻繁に利用される攻撃経路であり、連邦企業に重大なリスクをもたらす」と説明している。
出典
- CISA「CISA Adds Four Known Exploited Vulnerabilities to Catalog」(2026年9月8日) https://www.cisa.gov/news-events/alerts/2026/09/08/cisa-adds-four-known-exploited-vulnerabilities-catalog
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。