--- title: "CISA Known Exploited Vulnerabilities (KEV) Catalog — Official JSON Feed" source_type: official-doc url: https://www.cisa.gov/known-exploited-vulnerabilities-catalog archive_url: vendor: CISA (Cybersecurity and Infrastructure Security Agency) related_branches: [feature-dependency-vulnerability-management-contract] related_projects: [] tags: [official-doc, ca-tmpl, security, owasp] created: 2026-06-15 --- # CISA Known Exploited Vulnerabilities (KEV) Catalog — Official JSON Feed > Layer: `raw/` — 외부 자료(공식 문서)의 **원문 발췌·출처 기록**. > 검증된 요약은 `/ingest` 후 `wiki/concepts/`에 `source-summary-template` 형식으로 별도 작성. 원본은 raw에 영구 보관. > **Fetch note (2026-06-15):** `https://www.cisa.gov/known-exploited-vulnerabilities-catalog` (HTML 카탈로그 페이지) 및 BOD 22-01 HTML 페이지가 HTTP 403 Forbidden 을 반환하여 본문을 가져올 수 없었습니다. 기계 판독용 JSON feed (`https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json`) 는 HTTP 200 으로 접근 가능하였으므로, 모든 인용은 해당 JSON 파일에서만 추출합니다. HTML About 섹션·BOD 22-01·비연방 기관 권고 문구는 접근 불가로 인해 이 문서에 포함되지 않았습니다 — 해당 주장들은 `needs-confirmation` 처리됩니다. ## Parent / 활용 branch (필수, 최소 1개+) | Branch | 이 자료가 정당화하는 결정 | |---|---| | [[raw/branch-notes/feature-dependency-vulnerability-management-contract]] | KEV 목록에 등재된 CVE = CVSS 점수와 무관하게 릴리즈 차단(exploitation-in-the-wild override). `dueDate` 필드 존재는 CISA 자체가 우선 시한을 부여한다는 증거 | ## 출처 / Source - 원본 URL: https://www.cisa.gov/known-exploited-vulnerabilities-catalog - JSON feed URL: https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json - 아카이브 URL: (미제공 — HTML 페이지 403 차단으로 archive 수집 불가) - 저자 / 조직: CISA (U.S. Cybersecurity and Infrastructure Security Agency) - 발행일: 지속 갱신. 본 스냅샷 `catalogVersion: 2026.06.12`, `dateReleased: 2026-06-12T16:46:48.0549Z` - 마지막 확인일: 2026-06-15 ## 왜 저장했는지 / Why archived `feature-dependency-vulnerability-management-contract` 브랜치에서 "KEV 등재 CVE는 CVSS 점수와 무관하게 릴리즈를 차단한다"는 결정의 근거로 필요합니다. CISA KEV JSON feed 는 기계 판독 가능한 공식 취약점 목록으로, CI 파이프라인에서 직접 소비할 수 있으며 `dueDate` 필드로 remediation 마감 시한이 명시됩니다. ## 핵심 인용 / Key quotes (verbatim, 3~5문장) 아래 인용은 모두 `https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json` 에서 추출한 JSON 원문 필드값입니다. JSON feed 자체가 CISA 공식 머신-리더블 문서이며 HTML 페이지의 개정 없이도 독립적으로 인용 가능합니다. > [JSON top-level / title] `"title": "CISA Catalog of Known Exploited Vulnerabilities"` > [JSON top-level / catalogVersion + count] `"catalogVersion": "2026.06.12"` / `"count": 1619` > [JSON top-level / dateReleased] `"dateReleased": "2026-06-12T16:46:48.0549Z"` > [JSON entry schema — 필드 목록 verbatim] `cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes` > [JSON entry 1 / dueDate + knownRansomwareCampaignUse — verbatim] `"dueDate": "2026-06-15"` + `"knownRansomwareCampaignUse": "Known"` (CVE-2026-35273, Oracle PeopleSoft) ## Claims Extracted / 추출된 주장 > 이 자료가 **직접 말하는 것만** claim 으로 분리합니다. HTML About 페이지 및 BOD 22-01 접근 불가로 인해, 해당 문서에서만 확인 가능한 주장(비연방 기관 권고, exploitation-in-the-wild 정의, 14/2주 remediation 시한)은 이 테이블에 포함하지 않습니다. | Claim ID | Claim (이 자료가 직접 말하는 것) | Evidence quote | Strength | Applies to | Does not prove | |---|---|---|---|---|---| | CISA-KEV-C1 | CISA가 "CISA Catalog of Known Exploited Vulnerabilities"라는 이름으로 공식 취약점 카탈로그를 운영하고 있다 | `"title": "CISA Catalog of Known Exploited Vulnerabilities"` (JSON top-level) | `official-vendor-doc` | 이 JSON feed 를 인용하는 모든 파이프라인 | 카탈로그에 등재되는 기준(exploitation-in-the-wild 요건)이 무엇인지 — HTML About 섹션 접근 불가로 미검증 | | CISA-KEV-C2 | KEV catalog 는 기계 판독 가능한 JSON feed(`https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json`)로 공개 제공되며, 2026-06-12 기준 1619개 CVE 를 포함한다 | `"catalogVersion": "2026.06.12"` / `"count": 1619` / `"dateReleased": "2026-06-12T16:46:48.0549Z"` (JSON top-level) | `official-vendor-doc` | CI/CD 파이프라인에서 KEV feed 를 구독해 CVE 필터링을 자동화하는 경우 | feed 의 count 가 실시간 갱신인지 — catalogVersion 갱신 주기는 이 문서에서 확인 불가 | | CISA-KEV-C3 | KEV JSON 의 각 항목은 `dueDate` 필드를 포함하며, 이는 CISA 가 각 CVE 에 대해 공식 remediation 마감 시한을 부여한다는 것을 의미한다 | `"dueDate": "2026-06-15"` (CVE-2026-35273 entry) | `official-vendor-doc` | KEV 등재 CVE 를 긴급 패치 우선순위 결정에 사용하는 경우 | `dueDate` 가 연방 기관에만 적용되는지, 비연방 조직에도 적용을 권고하는지 — BOD 22-01 HTML 접근 불가로 미검증 | | CISA-KEV-C4 | KEV JSON 은 `knownRansomwareCampaignUse` 필드로 각 CVE 의 랜섬웨어 캠페인 연관 여부를 표시한다 | `"knownRansomwareCampaignUse": "Known"` (CVE-2026-35273 entry) | `official-vendor-doc` | 랜섬웨어 위협 환경을 고려한 CVE 우선순위 결정 | 랜섬웨어 연관 CVE 의 별도 패치 시한이 더 짧은지 — 이 JSON 단독으로는 확인 불가 | | CISA-KEV-C5 | KEV JSON entry 의 스키마는 고정된 필드셋(`cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes`)을 제공하며 CI 파싱에 적합하다 | `cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes` (JSON entry 스키마 관찰) | `official-vendor-doc` | CI 파이프라인에서 KEV JSON 을 파싱해 CVE 식별자·마감일·랜섬웨어 여부를 추출하는 경우 | 스키마가 하위 호환성을 보장하는지(필드 추가/삭제 공지 정책) — 공식 API 문서 없이는 미검증 | ### needs-confirmation 항목 (접근 불가로 미검증) | 미검증 Claim | 예상 출처 | 상태 | |---|---|---| | KEV 등재 기준: "exploited in the wild" 실증 확인된 CVE 만 포함 | cisa.gov/known-exploited-vulnerabilities-catalog HTML About 섹션 (403 차단) | `needs-confirmation` | | 비연방 조직에도 KEV 활용을 강력 권고한다는 CISA 진술 | 동일 (또는 BOD 22-01) | `needs-confirmation` | | 연방 기관 기준 패치 시한: 2주(older CVE) / 즉시(newer) — BOD 22-01 규정 | cisa.gov BOD 22-01 HTML (403 차단) | `needs-confirmation` | ## Usage Boundaries / 적용 경계 - 이 자료가 직접 증명하는 것: - `CISA-KEV-C1`: CISA 가 공식 취약점 카탈로그를 운영함 - `CISA-KEV-C2`: 카탈로그가 기계 판독 가능한 JSON으로 공개 제공되며 1619개 CVE 포함 (2026-06-12 기준) - `CISA-KEV-C3`: 각 CVE 항목에 `dueDate` 필드(remediation 시한)가 존재함 - `CISA-KEV-C4`: `knownRansomwareCampaignUse` 필드로 랜섬웨어 연관 CVE 식별 가능 - `CISA-KEV-C5`: JSON 스키마가 CI 파싱에 적합한 고정 필드셋을 제공함 - 이 자료가 증명하지 않는 것: - KEV 등재 기준("exploitation in the wild" 정의) — HTML 페이지 403으로 미검증 - 비연방 조직에 대한 권고 강도 — BOD 22-01 접근 불가 - `dueDate` 가 연방 기관 외 조직에도 구속력이 있는지 - JSON feed 의 스키마 안정성 보장 여부 - CVSS 점수와 KEV 등재의 독립성(이 페이지 단독 증명 불가 — 별도 CISA 문서 필요) - 내 프로젝트에 적용하려면 추가 확인이 필요한 것: - CISA HTML About 페이지 또는 BOD 22-01 접근 가능한 시점에 재확인하여 `needs-confirmation` 항목 검증 필요 - JSON feed URL 의 안정성 확인 (CISA 가 URL 변경 시 CI 파이프라인 영향) - `dueDate` 기준일 계산 로직: `dateAdded` 로부터 며칠인지 공식 문서 확인 ## 메모 / Notes - JSON feed 는 `https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json` 으로 공개 접근 가능하며 HTTP 200 확인됨(2026-06-15). CI 통합 시 이 URL 을 직접 폴링하거나 `dateAdded` 필드 기준으로 신규 등재 CVE 를 감지할 수 있음. - HTML 페이지(`/known-exploited-vulnerabilities-catalog`, BOD 22-01 등) 는 모두 HTTP 403 반환. 추후 다른 네트워크 환경 또는 archive.org 에서 재시도하여 `needs-confirmation` 항목을 검증할 것. - `knownRansomwareCampaignUse: "Known"` 인 CVE 를 별도 우선순위 트랙(즉시 패치)으로 처리하는 파이프라인 설계를 고려할 수 있음 — 단, 이는 이 raw 문서의 범위를 넘는 프로젝트 설계 결정. ## Related / 관련 - HTML About 섹션 접근 가능 시 추가할 raw 자료: `[[raw/official-docs/cisa-kev-catalog-about-official]]` (미생성) - BOD 22-01 접근 가능 시 추가할 raw 자료: `[[raw/official-docs/bod-22-01-cisa-kev-remediation-official]]` (미생성) - 이 자료를 인용한 wiki 요약: `[[wiki/concepts/kev-catalog]]` (생성 시)