1726004499
2024-09-10 20:53:03
毎月第 2 火曜日に、Microsoft は Windows の修正プログラム バンドルをリリースします。今週の火曜日には、ゼロデイ脆弱性 4 件、重大度の高い脆弱性 2 件、および Adobe からの姉妹パッチがリリースされます。
マイクロソフトが「アップデート火曜日」と呼ぶパッチ火曜日には、Adobeなどの大手ソフトウェア企業が主要なセキュリティ修正プログラムを発表する。これは企業ネットワーク全体にアップデートをリリースする時間であり、太平洋標準時の午前中に行われる。 管理者とユーザーが慌てなくて済むように 週の初めまたは翌日。
Patch Tuesday は、管理者が Microsoft のセキュリティ更新プログラムが最新であることを確認するための便利なリマインダーです。
攻撃者は4つのゼロデイ脆弱性を悪用した
攻撃者がすでに悪用している 4 つの脆弱性は次のとおりです。
- CVE-2024-43491: Windows 10 バージョン 1507 のサービス スタックの欠陥により、オプション コンポーネントが、以前は軽減されたと考えられていた脆弱性にさらされることになります。Windows 10 のそれ以降のバージョンは影響を受けません。2024 年 9 月のサービス スタック更新と 2024 年 9 月の Windows セキュリティ更新で、この欠陥が修正されます。
- CVE-2024-38226: Microsoft Publisher のバイパス脆弱性。
- CVE-2024-38217: 攻撃者が Mark of the Web のセキュリティ警告を回避できる手法。
- CVE-2024-38014: 不適切な権限管理を引き起こし、攻撃者に望ましくない権限を付与する可能性がある脆弱性。
参照:IBMのクリス・ホッキングスは インターネットの安全性について楽観的 今後 5 年間で、パスキーとディープフェイクに対する防御により、サイバー犯罪は減少するでしょう。
2つの脆弱性がNISTの「重大」カテゴリーに分類された
National Vulnerability Database の Common Vulnerability Scoring System では、優先順位付けシステムで特定の重大度のしきい値を満たす脆弱性に「重大」評価を割り当てます。即時の対応が必要なこれらの脆弱性には、上記の CVE-2024-43491 や、Azure Stack Hub の権限昇格の脆弱性に関連する CVE-2024-38220 が含まれます。
合計で、9 月の Update Tuesday では 79 件の欠陥に対する修正が導入されました。
Adobeは独自の月次セキュリティアップデートをリリースした
Adobeがリリース 独自の修正をいくつか Photoshop、Cold Fusion、Acrobat Reader、Illustrator、Premiere Pro、After Effects、Audition、Media Encoder 向け。
#マイクロソフトゼロデイ脆弱性を4件発見