103 lines
9.6 KiB
Markdown
103 lines
9.6 KiB
Markdown
---
|
|
title: "CISA Known Exploited Vulnerabilities (KEV) Catalog — Official JSON Feed"
|
|
source_type: official-doc
|
|
url: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
|
|
archive_url:
|
|
vendor: CISA (Cybersecurity and Infrastructure Security Agency)
|
|
related_branches: [feature-dependency-vulnerability-management-contract]
|
|
related_projects: []
|
|
tags: [official-doc, ca-tmpl, security, owasp]
|
|
created: 2026-06-15
|
|
---
|
|
|
|
# CISA Known Exploited Vulnerabilities (KEV) Catalog — Official JSON Feed
|
|
|
|
> Layer: `raw/` — 외부 자료(공식 문서)의 **원문 발췌·출처 기록**.
|
|
> 검증된 요약은 `/ingest` 후 `wiki/concepts/`에 `source-summary-template` 형식으로 별도 작성. 원본은 raw에 영구 보관.
|
|
|
|
> **Fetch note (2026-06-15):** `https://www.cisa.gov/known-exploited-vulnerabilities-catalog` (HTML 카탈로그 페이지) 및 BOD 22-01 HTML 페이지가 HTTP 403 Forbidden 을 반환하여 본문을 가져올 수 없었습니다. 기계 판독용 JSON feed (`https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json`) 는 HTTP 200 으로 접근 가능하였으므로, 모든 인용은 해당 JSON 파일에서만 추출합니다. HTML About 섹션·BOD 22-01·비연방 기관 권고 문구는 접근 불가로 인해 이 문서에 포함되지 않았습니다 — 해당 주장들은 `needs-confirmation` 처리됩니다.
|
|
|
|
## Parent / 활용 branch (필수, 최소 1개+)
|
|
|
|
| Branch | 이 자료가 정당화하는 결정 |
|
|
|---|---|
|
|
| [[raw/branch-notes/feature-dependency-vulnerability-management-contract]] | KEV 목록에 등재된 CVE = CVSS 점수와 무관하게 릴리즈 차단(exploitation-in-the-wild override). `dueDate` 필드 존재는 CISA 자체가 우선 시한을 부여한다는 증거 |
|
|
|
|
## 출처 / Source
|
|
|
|
- 원본 URL: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
|
|
- JSON feed URL: https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
|
|
- 아카이브 URL: (미제공 — HTML 페이지 403 차단으로 archive 수집 불가)
|
|
- 저자 / 조직: CISA (U.S. Cybersecurity and Infrastructure Security Agency)
|
|
- 발행일: 지속 갱신. 본 스냅샷 `catalogVersion: 2026.06.12`, `dateReleased: 2026-06-12T16:46:48.0549Z`
|
|
- 마지막 확인일: 2026-06-15
|
|
|
|
## 왜 저장했는지 / Why archived
|
|
|
|
`feature-dependency-vulnerability-management-contract` 브랜치에서 "KEV 등재 CVE는 CVSS 점수와 무관하게 릴리즈를 차단한다"는 결정의 근거로 필요합니다. CISA KEV JSON feed 는 기계 판독 가능한 공식 취약점 목록으로, CI 파이프라인에서 직접 소비할 수 있으며 `dueDate` 필드로 remediation 마감 시한이 명시됩니다.
|
|
|
|
## 핵심 인용 / Key quotes (verbatim, 3~5문장)
|
|
|
|
아래 인용은 모두 `https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json` 에서 추출한 JSON 원문 필드값입니다. JSON feed 자체가 CISA 공식 머신-리더블 문서이며 HTML 페이지의 개정 없이도 독립적으로 인용 가능합니다.
|
|
|
|
> [JSON top-level / title] `"title": "CISA Catalog of Known Exploited Vulnerabilities"`
|
|
|
|
> [JSON top-level / catalogVersion + count] `"catalogVersion": "2026.06.12"` / `"count": 1619`
|
|
|
|
> [JSON top-level / dateReleased] `"dateReleased": "2026-06-12T16:46:48.0549Z"`
|
|
|
|
> [JSON entry schema — 필드 목록 verbatim] `cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes`
|
|
|
|
> [JSON entry 1 / dueDate + knownRansomwareCampaignUse — verbatim] `"dueDate": "2026-06-15"` + `"knownRansomwareCampaignUse": "Known"` (CVE-2026-35273, Oracle PeopleSoft)
|
|
|
|
## Claims Extracted / 추출된 주장
|
|
|
|
> 이 자료가 **직접 말하는 것만** claim 으로 분리합니다. HTML About 페이지 및 BOD 22-01 접근 불가로 인해, 해당 문서에서만 확인 가능한 주장(비연방 기관 권고, exploitation-in-the-wild 정의, 14/2주 remediation 시한)은 이 테이블에 포함하지 않습니다.
|
|
|
|
| Claim ID | Claim (이 자료가 직접 말하는 것) | Evidence quote | Strength | Applies to | Does not prove |
|
|
|---|---|---|---|---|---|
|
|
| CISA-KEV-C1 | CISA가 "CISA Catalog of Known Exploited Vulnerabilities"라는 이름으로 공식 취약점 카탈로그를 운영하고 있다 | `"title": "CISA Catalog of Known Exploited Vulnerabilities"` (JSON top-level) | `official-vendor-doc` | 이 JSON feed 를 인용하는 모든 파이프라인 | 카탈로그에 등재되는 기준(exploitation-in-the-wild 요건)이 무엇인지 — HTML About 섹션 접근 불가로 미검증 |
|
|
| CISA-KEV-C2 | KEV catalog 는 기계 판독 가능한 JSON feed(`https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json`)로 공개 제공되며, 2026-06-12 기준 1619개 CVE 를 포함한다 | `"catalogVersion": "2026.06.12"` / `"count": 1619` / `"dateReleased": "2026-06-12T16:46:48.0549Z"` (JSON top-level) | `official-vendor-doc` | CI/CD 파이프라인에서 KEV feed 를 구독해 CVE 필터링을 자동화하는 경우 | feed 의 count 가 실시간 갱신인지 — catalogVersion 갱신 주기는 이 문서에서 확인 불가 |
|
|
| CISA-KEV-C3 | KEV JSON 의 각 항목은 `dueDate` 필드를 포함하며, 이는 CISA 가 각 CVE 에 대해 공식 remediation 마감 시한을 부여한다는 것을 의미한다 | `"dueDate": "2026-06-15"` (CVE-2026-35273 entry) | `official-vendor-doc` | KEV 등재 CVE 를 긴급 패치 우선순위 결정에 사용하는 경우 | `dueDate` 가 연방 기관에만 적용되는지, 비연방 조직에도 적용을 권고하는지 — BOD 22-01 HTML 접근 불가로 미검증 |
|
|
| CISA-KEV-C4 | KEV JSON 은 `knownRansomwareCampaignUse` 필드로 각 CVE 의 랜섬웨어 캠페인 연관 여부를 표시한다 | `"knownRansomwareCampaignUse": "Known"` (CVE-2026-35273 entry) | `official-vendor-doc` | 랜섬웨어 위협 환경을 고려한 CVE 우선순위 결정 | 랜섬웨어 연관 CVE 의 별도 패치 시한이 더 짧은지 — 이 JSON 단독으로는 확인 불가 |
|
|
| CISA-KEV-C5 | KEV JSON entry 의 스키마는 고정된 필드셋(`cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes`)을 제공하며 CI 파싱에 적합하다 | `cveID, vendorProject, product, vulnerabilityName, dateAdded, shortDescription, dueDate, knownRansomwareCampaignUse, cwes` (JSON entry 스키마 관찰) | `official-vendor-doc` | CI 파이프라인에서 KEV JSON 을 파싱해 CVE 식별자·마감일·랜섬웨어 여부를 추출하는 경우 | 스키마가 하위 호환성을 보장하는지(필드 추가/삭제 공지 정책) — 공식 API 문서 없이는 미검증 |
|
|
|
|
### needs-confirmation 항목 (접근 불가로 미검증)
|
|
|
|
| 미검증 Claim | 예상 출처 | 상태 |
|
|
|---|---|---|
|
|
| KEV 등재 기준: "exploited in the wild" 실증 확인된 CVE 만 포함 | cisa.gov/known-exploited-vulnerabilities-catalog HTML About 섹션 (403 차단) | `needs-confirmation` |
|
|
| 비연방 조직에도 KEV 활용을 강력 권고한다는 CISA 진술 | 동일 (또는 BOD 22-01) | `needs-confirmation` |
|
|
| 연방 기관 기준 패치 시한: 2주(older CVE) / 즉시(newer) — BOD 22-01 규정 | cisa.gov BOD 22-01 HTML (403 차단) | `needs-confirmation` |
|
|
|
|
## Usage Boundaries / 적용 경계
|
|
|
|
- 이 자료가 직접 증명하는 것:
|
|
- `CISA-KEV-C1`: CISA 가 공식 취약점 카탈로그를 운영함
|
|
- `CISA-KEV-C2`: 카탈로그가 기계 판독 가능한 JSON으로 공개 제공되며 1619개 CVE 포함 (2026-06-12 기준)
|
|
- `CISA-KEV-C3`: 각 CVE 항목에 `dueDate` 필드(remediation 시한)가 존재함
|
|
- `CISA-KEV-C4`: `knownRansomwareCampaignUse` 필드로 랜섬웨어 연관 CVE 식별 가능
|
|
- `CISA-KEV-C5`: JSON 스키마가 CI 파싱에 적합한 고정 필드셋을 제공함
|
|
- 이 자료가 증명하지 않는 것:
|
|
- KEV 등재 기준("exploitation in the wild" 정의) — HTML 페이지 403으로 미검증
|
|
- 비연방 조직에 대한 권고 강도 — BOD 22-01 접근 불가
|
|
- `dueDate` 가 연방 기관 외 조직에도 구속력이 있는지
|
|
- JSON feed 의 스키마 안정성 보장 여부
|
|
- CVSS 점수와 KEV 등재의 독립성(이 페이지 단독 증명 불가 — 별도 CISA 문서 필요)
|
|
- 내 프로젝트에 적용하려면 추가 확인이 필요한 것:
|
|
- CISA HTML About 페이지 또는 BOD 22-01 접근 가능한 시점에 재확인하여 `needs-confirmation` 항목 검증 필요
|
|
- JSON feed URL 의 안정성 확인 (CISA 가 URL 변경 시 CI 파이프라인 영향)
|
|
- `dueDate` 기준일 계산 로직: `dateAdded` 로부터 며칠인지 공식 문서 확인
|
|
|
|
## 메모 / Notes
|
|
|
|
- JSON feed 는 `https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json` 으로 공개 접근 가능하며 HTTP 200 확인됨(2026-06-15). CI 통합 시 이 URL 을 직접 폴링하거나 `dateAdded` 필드 기준으로 신규 등재 CVE 를 감지할 수 있음.
|
|
- HTML 페이지(`/known-exploited-vulnerabilities-catalog`, BOD 22-01 등) 는 모두 HTTP 403 반환. 추후 다른 네트워크 환경 또는 archive.org 에서 재시도하여 `needs-confirmation` 항목을 검증할 것.
|
|
- `knownRansomwareCampaignUse: "Known"` 인 CVE 를 별도 우선순위 트랙(즉시 패치)으로 처리하는 파이프라인 설계를 고려할 수 있음 — 단, 이는 이 raw 문서의 범위를 넘는 프로젝트 설계 결정.
|
|
|
|
## Related / 관련
|
|
|
|
- HTML About 섹션 접근 가능 시 추가할 raw 자료: `[[raw/official-docs/cisa-kev-catalog-about-official]]` (미생성)
|
|
- BOD 22-01 접근 가능 시 추가할 raw 자료: `[[raw/official-docs/bod-22-01-cisa-kev-remediation-official]]` (미생성)
|
|
- 이 자료를 인용한 wiki 요약: `[[wiki/concepts/kev-catalog]]` (생성 시)
|