9.6 KiB
title, source_type, url, archive_url, vendor, related_branches, related_projects, tags, created
| title | source_type | url | archive_url | vendor | related_branches | related_projects | tags | created | |||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| CISA Known Exploited Vulnerabilities (KEV) Catalog — Official JSON Feed | official-doc | https://www.cisa.gov/known-exploited-vulnerabilities-catalog | CISA (Cybersecurity and Infrastructure Security Agency) |
|
|
2026-06-15 |
CISA Known Exploited Vulnerabilities (KEV) Catalog — Official JSON Feed
Layer:
raw/— 외부 자료(공식 문서)의 원문 발췌·출처 기록. 검증된 요약은/ingest후wiki/concepts/에source-summary-template형식으로 별도 작성. 원본은 raw에 영구 보관.
Fetch note (2026-06-15):
https://www.cisa.gov/known-exploited-vulnerabilities-catalog(HTML 카탈로그 페이지) 및 BOD 22-01 HTML 페이지가 HTTP 403 Forbidden 을 반환하여 본문을 가져올 수 없었습니다. 기계 판독용 JSON feed (https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json) 는 HTTP 200 으로 접근 가능하였으므로, 모든 인용은 해당 JSON 파일에서만 추출합니다. HTML About 섹션·BOD 22-01·비연방 기관 권고 문구는 접근 불가로 인해 이 문서에 포함되지 않았습니다 — 해당 주장들은needs-confirmation처리됩니다.
Parent / 활용 branch (필수, 최소 1개+)
| Branch | 이 자료가 정당화하는 결정 |
|---|---|
| raw/branch-notes/feature-dependency-vulnerability-management-contract | KEV 목록에 등재된 CVE = CVSS 점수와 무관하게 릴리즈 차단(exploitation-in-the-wild override). dueDate 필드 존재는 CISA 자체가 우선 시한을 부여한다는 증거 |
출처 / Source
- 원본 URL: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- JSON feed URL: https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
- 아카이브 URL: (미제공 — HTML 페이지 403 차단으로 archive 수집 불가)
- 저자 / 조직: CISA (U.S. Cybersecurity and Infrastructure Security Agency)
- 발행일: 지속 갱신. 본 스냅샷
catalogVersion: 2026.06.12,dateReleased: 2026-06-12T16:46:48.0549Z - 마지막 확인일: 2026-06-15
왜 저장했는지 / Why archived
feature-dependency-vulnerability-management-contract 브랜치에서 "KEV 등재 CVE는 CVSS 점수와 무관하게 릴리즈를 차단한다"는 결정의 근거로 필요합니다. CISA KEV JSON feed 는 기계 판독 가능한 공식 취약점 목록으로, CI 파이프라인에서 직접 소비할 수 있으며 dueDate 필드로 remediation 마감 시한이 명시됩니다.
핵심 인용 / Key quotes (verbatim, 3~5문장)
아래 인용은 모두 https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json 에서 추출한 JSON 원문 필드값입니다. JSON feed 자체가 CISA 공식 머신-리더블 문서이며 HTML 페이지의 개정 없이도 독립적으로 인용 가능합니다.
[JSON top-level / title]
"title": "CISA Catalog of Known Exploited Vulnerabilities"
[JSON top-level / catalogVersion + count]
"catalogVersion": "2026.06.12"/"count": 1619
[JSON top-level / dateReleased]
"dateReleased": "2026-06-12T16:46:48.0549Z"
[JSON entry schema — 필드 목록 verbatim]
cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes
[JSON entry 1 / dueDate + knownRansomwareCampaignUse — verbatim]
"dueDate": "2026-06-15"+"knownRansomwareCampaignUse": "Known"(CVE-2026-35273, Oracle PeopleSoft)
Claims Extracted / 추출된 주장
이 자료가 직접 말하는 것만 claim 으로 분리합니다. HTML About 페이지 및 BOD 22-01 접근 불가로 인해, 해당 문서에서만 확인 가능한 주장(비연방 기관 권고, exploitation-in-the-wild 정의, 14/2주 remediation 시한)은 이 테이블에 포함하지 않습니다.
| Claim ID | Claim (이 자료가 직접 말하는 것) | Evidence quote | Strength | Applies to | Does not prove |
|---|---|---|---|---|---|
| CISA-KEV-C1 | CISA가 "CISA Catalog of Known Exploited Vulnerabilities"라는 이름으로 공식 취약점 카탈로그를 운영하고 있다 | "title": "CISA Catalog of Known Exploited Vulnerabilities" (JSON top-level) |
official-vendor-doc |
이 JSON feed 를 인용하는 모든 파이프라인 | 카탈로그에 등재되는 기준(exploitation-in-the-wild 요건)이 무엇인지 — HTML About 섹션 접근 불가로 미검증 |
| CISA-KEV-C2 | KEV catalog 는 기계 판독 가능한 JSON feed(https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json)로 공개 제공되며, 2026-06-12 기준 1619개 CVE 를 포함한다 |
"catalogVersion": "2026.06.12" / "count": 1619 / "dateReleased": "2026-06-12T16:46:48.0549Z" (JSON top-level) |
official-vendor-doc |
CI/CD 파이프라인에서 KEV feed 를 구독해 CVE 필터링을 자동화하는 경우 | feed 의 count 가 실시간 갱신인지 — catalogVersion 갱신 주기는 이 문서에서 확인 불가 |
| CISA-KEV-C3 | KEV JSON 의 각 항목은 dueDate 필드를 포함하며, 이는 CISA 가 각 CVE 에 대해 공식 remediation 마감 시한을 부여한다는 것을 의미한다 |
"dueDate": "2026-06-15" (CVE-2026-35273 entry) |
official-vendor-doc |
KEV 등재 CVE 를 긴급 패치 우선순위 결정에 사용하는 경우 | dueDate 가 연방 기관에만 적용되는지, 비연방 조직에도 적용을 권고하는지 — BOD 22-01 HTML 접근 불가로 미검증 |
| CISA-KEV-C4 | KEV JSON 은 knownRansomwareCampaignUse 필드로 각 CVE 의 랜섬웨어 캠페인 연관 여부를 표시한다 |
"knownRansomwareCampaignUse": "Known" (CVE-2026-35273 entry) |
official-vendor-doc |
랜섬웨어 위협 환경을 고려한 CVE 우선순위 결정 | 랜섬웨어 연관 CVE 의 별도 패치 시한이 더 짧은지 — 이 JSON 단독으로는 확인 불가 |
| CISA-KEV-C5 | KEV JSON entry 의 스키마는 고정된 필드셋(cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes)을 제공하며 CI 파싱에 적합하다 |
cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes (JSON entry 스키마 관찰) |
official-vendor-doc |
CI 파이프라인에서 KEV JSON 을 파싱해 CVE 식별자·마감일·랜섬웨어 여부를 추출하는 경우 | 스키마가 하위 호환성을 보장하는지(필드 추가/삭제 공지 정책) — 공식 API 문서 없이는 미검증 |
needs-confirmation 항목 (접근 불가로 미검증)
| 미검증 Claim | 예상 출처 | 상태 |
|---|---|---|
| KEV 등재 기준: "exploited in the wild" 실증 확인된 CVE 만 포함 | cisa.gov/known-exploited-vulnerabilities-catalog HTML About 섹션 (403 차단) | needs-confirmation |
| 비연방 조직에도 KEV 활용을 강력 권고한다는 CISA 진술 | 동일 (또는 BOD 22-01) | needs-confirmation |
| 연방 기관 기준 패치 시한: 2주(older CVE) / 즉시(newer) — BOD 22-01 규정 | cisa.gov BOD 22-01 HTML (403 차단) | needs-confirmation |
Usage Boundaries / 적용 경계
- 이 자료가 직접 증명하는 것:
CISA-KEV-C1: CISA 가 공식 취약점 카탈로그를 운영함CISA-KEV-C2: 카탈로그가 기계 판독 가능한 JSON으로 공개 제공되며 1619개 CVE 포함 (2026-06-12 기준)CISA-KEV-C3: 각 CVE 항목에dueDate필드(remediation 시한)가 존재함CISA-KEV-C4:knownRansomwareCampaignUse필드로 랜섬웨어 연관 CVE 식별 가능CISA-KEV-C5: JSON 스키마가 CI 파싱에 적합한 고정 필드셋을 제공함
- 이 자료가 증명하지 않는 것:
- KEV 등재 기준("exploitation in the wild" 정의) — HTML 페이지 403으로 미검증
- 비연방 조직에 대한 권고 강도 — BOD 22-01 접근 불가
dueDate가 연방 기관 외 조직에도 구속력이 있는지- JSON feed 의 스키마 안정성 보장 여부
- CVSS 점수와 KEV 등재의 독립성(이 페이지 단독 증명 불가 — 별도 CISA 문서 필요)
- 내 프로젝트에 적용하려면 추가 확인이 필요한 것:
- CISA HTML About 페이지 또는 BOD 22-01 접근 가능한 시점에 재확인하여
needs-confirmation항목 검증 필요 - JSON feed URL 의 안정성 확인 (CISA 가 URL 변경 시 CI 파이프라인 영향)
dueDate기준일 계산 로직:dateAdded로부터 며칠인지 공식 문서 확인
- CISA HTML About 페이지 또는 BOD 22-01 접근 가능한 시점에 재확인하여
메모 / Notes
- JSON feed 는
https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json으로 공개 접근 가능하며 HTTP 200 확인됨(2026-06-15). CI 통합 시 이 URL 을 직접 폴링하거나dateAdded필드 기준으로 신규 등재 CVE 를 감지할 수 있음. - HTML 페이지(
/known-exploited-vulnerabilities-catalog, BOD 22-01 등) 는 모두 HTTP 403 반환. 추후 다른 네트워크 환경 또는 archive.org 에서 재시도하여needs-confirmation항목을 검증할 것. knownRansomwareCampaignUse: "Known"인 CVE 를 별도 우선순위 트랙(즉시 패치)으로 처리하는 파이프라인 설계를 고려할 수 있음 — 단, 이는 이 raw 문서의 범위를 넘는 프로젝트 설계 결정.
Related / 관련
- HTML About 섹션 접근 가능 시 추가할 raw 자료:
[[raw/official-docs/cisa-kev-catalog-about-official]](미생성) - BOD 22-01 접근 가능 시 추가할 raw 자료:
[[raw/official-docs/bod-22-01-cisa-kev-remediation-official]](미생성) - 이 자료를 인용한 wiki 요약:
[[wiki/concepts/kev-catalog]](생성 시)