1771009248
2026-02-13 18:45:00
パッチは自己責任で無視してください。アンクル・サム氏によると、2024年10月にパッチが適用されたMicrosoft Configuration ManagerのSQLインジェクションの欠陥が現在活発に悪用されており、パッチが適用されていない企業や政府機関が攻撃にさらされているという。
米国サイバーセキュリティおよびインフラストラクチャセキュリティ庁 追加した CVE-2024-43468 そのへの 悪用された既知の脆弱性カタログ 木曜日には、連邦政府機関がパッチを展開する期限を3月5日に設定した。
評価 9.8 の SQL インジェクションの脆弱性は、IT 管理者が組織の Windows ベースのサーバーとラップトップを管理するために使用する Microsoft Configuration Manager に存在します。また、認証されていないリモート攻撃者がサーバーや基盤となるデータベース上でコマンドを実行できるようになります。これは非常に深刻な欠陥であり、できるだけ早く、つまり 16 か月前に修正する必要があります。
フランスのサイバーセキュリティ企業 Synacktiv のレッドチームである Mehdi Elyassa 氏がこのバグを発見し、Microsoft に報告しました。 レジスター Microsoft にコメントを求めましたが、質問に対する回答はすぐに得られなかったため、誰がこのバグを攻撃しているのか、また何人の顧客が影響を受けているのかはわかりません。返答があり次第、このストーリーを更新します。
CISAは、このCVEがランサムウェア攻撃に悪用されたかどうかは「不明」だとしている。
2024 年 10 月にこのバグを最初に公開したとき、Microsoft は「悪用される可能性は低い」と考えており、Windows ベンダーのセキュリティ アップデートでは依然としてその脆弱性を次のとおりとしてリストしています。 攻撃を受けていないこと。ただし、それ以来、少なくとも 2 つの概念実証エクスプロイトが公開されているため、大統領の日の長い週末に出発する前に、他のすべてを削除し、このバグにパッチを適用する必要があります。
私たちは、すべての Microsoft 管理者 (少なくとも米国の管理者) が、非常に忙しい 2 月の第 2 週の後の月曜日の休暇を楽しんでくれることを心から願っています。
火曜日、レドモンドは彼らに 59 個の新しい CVE を贈呈しましたが、そのうち 6 個は Microsoft がパッチを発行する前にすでに悪用されていました。
いつものように、Microsoft は、これら 6 つの欠陥を誰が攻撃したのか、また悪用がどの程度広範囲に及ぶ可能性があるのかについて、追加の詳細を明らかにしませんでした。
ただし、6 件のうち 3 件は一般公開されているものとしてリストされているため、概念実証のエクスプロイトがすでに存在している可能性があります。したがって、これらの CVE が攻撃を受けているという情報は、今から 1 年半後ではなく、すぐに聞かれる可能性があります。 ®
#年からの #Microsoft #の重大なバグが悪用される #Register