日本語版
最新ニュース
世界

175 を超える CVE、3 が攻撃を受けている • –

不気味な季節が本格化しています。これは、恐ろしいセキュリティ更新プログラムを含む Microsoft の 10 月のパッチ火曜日まで続きます。 175 件の Microsoft の脆弱性に加えて、さらに 21 個の Microsoft 以外の CVE が含まれます。そして、膨大な数のバグよりもさらに恐ろしいのは、3 件が攻撃を受けているとしてリストされ、残り 3 件が公に知られており、17 件が重大なセキュリティ ホールとみなされることです。 レドモンドがパッチをプッシュする前に、攻撃者がすでに発見して悪用していた欠陥から始めましょう。 CVE-2025-24990 これは、サポートされている Windows オペレーティング システムにネイティブに同梱されているサードパーティの Agere モデム ドライバにある、評価 7.8 の特権昇格のバグであり、管理者特権を取得するために悪用される可能性があります。 Microsoftは、サポートされているすべてのバージョンのWindowsが影響を受ける可能性があるため、これは広範囲にわたる攻撃となる可能性があると警告している。このドライバーは 10 月のセキュリティ更新プログラムで削除されているため、この更新プログラムをできるだけ早くインストールしてください。 CVE-2025-59230 これは、Windows リモート アクセス接続マネージャーにおける、7.8…

175 を超える CVE、3 が攻撃を受けている • –

1760483149
2025-10-14 22:30:00

不気味な季節が本格化しています。これは、恐ろしいセキュリティ更新プログラムを含む Microsoft の 10 月のパッチ火曜日まで続きます。 175 件の Microsoft の脆弱性に加えて、さらに 21 個の Microsoft 以外の CVE が含まれます。そして、膨大な数のバグよりもさらに恐ろしいのは、3 件が攻撃を受けているとしてリストされ、残り 3 件が公に知られており、17 件が重大なセキュリティ ホールとみなされることです。

レドモンドがパッチをプッシュする前に、攻撃者がすでに発見して悪用していた欠陥から始めましょう。

  • CVE-2025-24990 これは、サポートされている Windows オペレーティング システムにネイティブに同梱されているサードパーティの Agere モデム ドライバにある、評価 7.8 の特権昇格のバグであり、管理者特権を取得するために悪用される可能性があります。 Microsoftは、サポートされているすべてのバージョンのWindowsが影響を受ける可能性があるため、これは広範囲にわたる攻撃となる可能性があると警告している。このドライバーは 10 月のセキュリティ更新プログラムで削除されているため、この更新プログラムをできるだけ早くインストールしてください。
  • CVE-2025-59230 これは、Windows リモート アクセス接続マネージャーにおける、7.8 の評価による特権昇格のもう 1 つの欠陥です。 「攻撃者がこの脆弱性の悪用に成功すると、SYSTEM権限を取得する可能性がある」とレドモンド氏は警告する。さらに、Zero Day Initiative の Dustin Childs 氏は次のように指摘しています。「この種のバグはコード実行バグと組み合わされてシステムを完全に乗っ取ることがよくあります。」したがって、これもすぐにパッチを適用する必要があります。
  • CVE-2025-47827、評価 4.6 のセキュア ブート バイパスの欠陥も発見され、悪党によって悪用されています。 Linux ベースの IGEL OS 11 より前のバージョンには、igel-flash-driver モジュールが暗号署名を適切に検証しないために存在します。また、攻撃者が IGEL OS システム上でセキュア ブートをバイパスすることをすでに許可しているため、これも優先度の高い修正です。

公に知られているが、攻撃を受けていない…まだ

他に 3 つのバグが既知のものとしてリストされており、これは攻撃者が脆弱なソフトウェアをすでにスキャンしている可能性があることを意味します。これらには次のものが含まれます。

  • CVE-2025-0033これは、Secure Encrypted Virtualization-Secure Nested Paging (SEV-SNP) を使用する AMD EPYC プロセッサの重大な脆弱性であり、これに対するパッチはまだありません。 Microsoftは、Azure Confidential Computing(ACC)のAMDベースクラスターのこの欠陥を修正するアップデートは開発中だが、まだ完了していないとしている。このホールを悪用するには、攻撃者がリバース マップ テーブル (RMP) の初期化中に競合状態に勝つ必要があります。これにより、悪意のあるハイパーバイザーまたは侵害されたハイパーバイザーがロックされる前に RMP エントリを変更できるようになり、SEV-SNP ゲスト メモリが破損する可能性があります。レドモンド氏によると、希望の光は「この問題は平文データや機密情報を漏らすものではなく、悪用するにはハイパーバイザーの特権制御が必要である」という。
  • CVE-2025-24052 これは、サポートされている Windows オペレーティング システムにネイティブに同梱されている Agere モデム ドライバにある、7.8 で評価された特権昇格のもう 1 つのバグです。 Microsoft は、これは公開されていますが、まだ悪用されていないと警告しています。きっともうすぐだろう。
  • CVE-2025-2884は、公に知られているものとしてリストされており、TCG TPM2.0 リファレンス実装の CryptHmacSign ヘルパー関数にある境界外読み取り脆弱性であり、シークレットを盗むために悪用される可能性があります。

一部の AMD EPYC プロセッサの重大なバグに加えて、今月の Patch Tuesday に含まれる他の 16 件の重大度の欠陥は、特権の昇格、スプーフィング、およびリモート コード実行 (RCE) につながる可能性があり、そのうちの 1 つはほぼ完璧な 9.8 CVSS 重大度スコアを獲得しています。

それは次のように追跡されます CVE-2025-59287これは Windows Server Update Services (WSUS) に存在し、リモートの認証されていない攻撃者が、RCE を引き起こす従来のシリアル化メカニズムで安全でないオブジェクトの逆シリアル化をトリガーする細工されたイベントを送信することを可能にします。 ZDI の Childs 氏は、このバグが近いうちに攻撃の対象になるのではないかと考えていると述べています。

「つまり、これは影響を受ける WSUS サーバー間でワーム化される可能性があるということです」と Childs 氏は指摘しました。 「WSUS は依然としてあらゆるインフラストラクチャの重要な部分であるため、危害を加えようとする人々にとっては魅力的な標的です。WSUS を使用している場合は、ためらわずにこの更新プログラムを迅速にテストして展開してください。」

Adobe、SAP、Ivanti がパッチパーティーに参加

また、10 月のパッチ火曜日に、Adobe は製品の 36 件の脆弱性を修正する 12 件のアップデートをリリースしましたが、いずれも悪用されたものや公に知られているものとしてリストされていません。 Adobe の 5 つの CVE すべてに対応 Substance 3D ステージャー アップデートは任意のコードの実行を可能にするため重要とみなされますが、 寸法 4 つの重大なコード実行の脆弱性を修正します。 2 つの重大なバグ イラストレーター そして フレームメーカー コードの実行につながる可能性もあります。

一方、Adobe の他の製品のアップデート – 商業接続するアニメイトサブスタンス 3D ビューアエクスペリエンスマネージャーの画面サブスタンス 3D モデラークリエイティブクラウド、 そして – 重大、重要、および中程度の一連の欠陥を修正します。

Ivanti は第 2 火曜日のパッチャパルーザに次の勧告を携えて参加しました。 エンドポイント マネージャー モバイル (4 つの CVE) および MDM用ニューロン (3 つの CVE)。現時点ではこれらはいずれも悪用されていないため、被害者がゼロになることを避けるために必ずアップデートを適用してください。 ®

#を超える #CVE3 #が攻撃を受けている #Register

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。