Files
llm-wiki/vault/20-evidence/official-docs/vuln-severity-cisa-kev-catalog-official.md
T

9.6 KiB

title, source_type, url, archive_url, vendor, related_branches, related_projects, tags, created
title source_type url archive_url vendor related_branches related_projects tags created
CISA Known Exploited Vulnerabilities (KEV) Catalog — Official JSON Feed official-doc https://www.cisa.gov/known-exploited-vulnerabilities-catalog CISA (Cybersecurity and Infrastructure Security Agency)
feature-dependency-vulnerability-management-contract
official-doc
ca-tmpl
security
owasp
2026-06-15

CISA Known Exploited Vulnerabilities (KEV) Catalog — Official JSON Feed

Layer: raw/ — 외부 자료(공식 문서)의 원문 발췌·출처 기록. 검증된 요약은 /ingestwiki/concepts/source-summary-template 형식으로 별도 작성. 원본은 raw에 영구 보관.

Fetch note (2026-06-15): https://www.cisa.gov/known-exploited-vulnerabilities-catalog (HTML 카탈로그 페이지) 및 BOD 22-01 HTML 페이지가 HTTP 403 Forbidden 을 반환하여 본문을 가져올 수 없었습니다. 기계 판독용 JSON feed (https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json) 는 HTTP 200 으로 접근 가능하였으므로, 모든 인용은 해당 JSON 파일에서만 추출합니다. HTML About 섹션·BOD 22-01·비연방 기관 권고 문구는 접근 불가로 인해 이 문서에 포함되지 않았습니다 — 해당 주장들은 needs-confirmation 처리됩니다.

Parent / 활용 branch (필수, 최소 1개+)

Branch 이 자료가 정당화하는 결정
raw/branch-notes/feature-dependency-vulnerability-management-contract KEV 목록에 등재된 CVE = CVSS 점수와 무관하게 릴리즈 차단(exploitation-in-the-wild override). dueDate 필드 존재는 CISA 자체가 우선 시한을 부여한다는 증거

출처 / Source

왜 저장했는지 / Why archived

feature-dependency-vulnerability-management-contract 브랜치에서 "KEV 등재 CVE는 CVSS 점수와 무관하게 릴리즈를 차단한다"는 결정의 근거로 필요합니다. CISA KEV JSON feed 는 기계 판독 가능한 공식 취약점 목록으로, CI 파이프라인에서 직접 소비할 수 있으며 dueDate 필드로 remediation 마감 시한이 명시됩니다.

핵심 인용 / Key quotes (verbatim, 3~5문장)

아래 인용은 모두 https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json 에서 추출한 JSON 원문 필드값입니다. JSON feed 자체가 CISA 공식 머신-리더블 문서이며 HTML 페이지의 개정 없이도 독립적으로 인용 가능합니다.

[JSON top-level / title] "title": "CISA Catalog of Known Exploited Vulnerabilities"

[JSON top-level / catalogVersion + count] "catalogVersion": "2026.06.12" / "count": 1619

[JSON top-level / dateReleased] "dateReleased": "2026-06-12T16:46:48.0549Z"

[JSON entry schema — 필드 목록 verbatim] cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes

[JSON entry 1 / dueDate + knownRansomwareCampaignUse — verbatim] "dueDate": "2026-06-15" + "knownRansomwareCampaignUse": "Known" (CVE-2026-35273, Oracle PeopleSoft)

Claims Extracted / 추출된 주장

이 자료가 직접 말하는 것만 claim 으로 분리합니다. HTML About 페이지 및 BOD 22-01 접근 불가로 인해, 해당 문서에서만 확인 가능한 주장(비연방 기관 권고, exploitation-in-the-wild 정의, 14/2주 remediation 시한)은 이 테이블에 포함하지 않습니다.

Claim ID Claim (이 자료가 직접 말하는 것) Evidence quote Strength Applies to Does not prove
CISA-KEV-C1 CISA가 "CISA Catalog of Known Exploited Vulnerabilities"라는 이름으로 공식 취약점 카탈로그를 운영하고 있다 "title": "CISA Catalog of Known Exploited Vulnerabilities" (JSON top-level) official-vendor-doc 이 JSON feed 를 인용하는 모든 파이프라인 카탈로그에 등재되는 기준(exploitation-in-the-wild 요건)이 무엇인지 — HTML About 섹션 접근 불가로 미검증
CISA-KEV-C2 KEV catalog 는 기계 판독 가능한 JSON feed(https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json)로 공개 제공되며, 2026-06-12 기준 1619개 CVE 를 포함한다 "catalogVersion": "2026.06.12" / "count": 1619 / "dateReleased": "2026-06-12T16:46:48.0549Z" (JSON top-level) official-vendor-doc CI/CD 파이프라인에서 KEV feed 를 구독해 CVE 필터링을 자동화하는 경우 feed 의 count 가 실시간 갱신인지 — catalogVersion 갱신 주기는 이 문서에서 확인 불가
CISA-KEV-C3 KEV JSON 의 각 항목은 dueDate 필드를 포함하며, 이는 CISA 가 각 CVE 에 대해 공식 remediation 마감 시한을 부여한다는 것을 의미한다 "dueDate": "2026-06-15" (CVE-2026-35273 entry) official-vendor-doc KEV 등재 CVE 를 긴급 패치 우선순위 결정에 사용하는 경우 dueDate 가 연방 기관에만 적용되는지, 비연방 조직에도 적용을 권고하는지 — BOD 22-01 HTML 접근 불가로 미검증
CISA-KEV-C4 KEV JSON 은 knownRansomwareCampaignUse 필드로 각 CVE 의 랜섬웨어 캠페인 연관 여부를 표시한다 "knownRansomwareCampaignUse": "Known" (CVE-2026-35273 entry) official-vendor-doc 랜섬웨어 위협 환경을 고려한 CVE 우선순위 결정 랜섬웨어 연관 CVE 의 별도 패치 시한이 더 짧은지 — 이 JSON 단독으로는 확인 불가
CISA-KEV-C5 KEV JSON entry 의 스키마는 고정된 필드셋(cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes)을 제공하며 CI 파싱에 적합하다 cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes (JSON entry 스키마 관찰) official-vendor-doc CI 파이프라인에서 KEV JSON 을 파싱해 CVE 식별자·마감일·랜섬웨어 여부를 추출하는 경우 스키마가 하위 호환성을 보장하는지(필드 추가/삭제 공지 정책) — 공식 API 문서 없이는 미검증

needs-confirmation 항목 (접근 불가로 미검증)

미검증 Claim 예상 출처 상태
KEV 등재 기준: "exploited in the wild" 실증 확인된 CVE 만 포함 cisa.gov/known-exploited-vulnerabilities-catalog HTML About 섹션 (403 차단) needs-confirmation
비연방 조직에도 KEV 활용을 강력 권고한다는 CISA 진술 동일 (또는 BOD 22-01) needs-confirmation
연방 기관 기준 패치 시한: 2주(older CVE) / 즉시(newer) — BOD 22-01 규정 cisa.gov BOD 22-01 HTML (403 차단) needs-confirmation

Usage Boundaries / 적용 경계

  • 이 자료가 직접 증명하는 것:
    • CISA-KEV-C1: CISA 가 공식 취약점 카탈로그를 운영함
    • CISA-KEV-C2: 카탈로그가 기계 판독 가능한 JSON으로 공개 제공되며 1619개 CVE 포함 (2026-06-12 기준)
    • CISA-KEV-C3: 각 CVE 항목에 dueDate 필드(remediation 시한)가 존재함
    • CISA-KEV-C4: knownRansomwareCampaignUse 필드로 랜섬웨어 연관 CVE 식별 가능
    • CISA-KEV-C5: JSON 스키마가 CI 파싱에 적합한 고정 필드셋을 제공함
  • 이 자료가 증명하지 않는 것:
    • KEV 등재 기준("exploitation in the wild" 정의) — HTML 페이지 403으로 미검증
    • 비연방 조직에 대한 권고 강도 — BOD 22-01 접근 불가
    • dueDate 가 연방 기관 외 조직에도 구속력이 있는지
    • JSON feed 의 스키마 안정성 보장 여부
    • CVSS 점수와 KEV 등재의 독립성(이 페이지 단독 증명 불가 — 별도 CISA 문서 필요)
  • 내 프로젝트에 적용하려면 추가 확인이 필요한 것:
    • CISA HTML About 페이지 또는 BOD 22-01 접근 가능한 시점에 재확인하여 needs-confirmation 항목 검증 필요
    • JSON feed URL 의 안정성 확인 (CISA 가 URL 변경 시 CI 파이프라인 영향)
    • dueDate 기준일 계산 로직: dateAdded 로부터 며칠인지 공식 문서 확인

메모 / Notes

  • JSON feed 는 https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json 으로 공개 접근 가능하며 HTTP 200 확인됨(2026-06-15). CI 통합 시 이 URL 을 직접 폴링하거나 dateAdded 필드 기준으로 신규 등재 CVE 를 감지할 수 있음.
  • HTML 페이지(/known-exploited-vulnerabilities-catalog, BOD 22-01 등) 는 모두 HTTP 403 반환. 추후 다른 네트워크 환경 또는 archive.org 에서 재시도하여 needs-confirmation 항목을 검증할 것.
  • knownRansomwareCampaignUse: "Known" 인 CVE 를 별도 우선순위 트랙(즉시 패치)으로 처리하는 파이프라인 설계를 고려할 수 있음 — 단, 이는 이 raw 문서의 범위를 넘는 프로젝트 설계 결정.
  • HTML About 섹션 접근 가능 시 추가할 raw 자료: [[raw/official-docs/cisa-kev-catalog-about-official]] (미생성)
  • BOD 22-01 접근 가능 시 추가할 raw 자료: [[raw/official-docs/bod-22-01-cisa-kev-remediation-official]] (미생성)
  • 이 자료를 인용한 wiki 요약: [[wiki/concepts/kev-catalog]] (생성 시)