1755032133
2025-08-12 20:25:00
Microsoftの毎月のパッチバッチには、影響に影響を与える脆弱性が含まれています オンプレミスMicrosoft Exchange 会社と連邦当局が先週一連のアラートで警告したサーバー。その中 最新のセキュリティアップデート 火曜日、マイクロソフトは、この欠陥が野生で悪用されていないことを維持し、欠陥の悪用可能性を指定したと主張しました – CVE-2025-53786 – 「より可能性が高い」
組織は、職員によって深刻なアラームが発生したにもかかわらず、過激性の脆弱性のために以前に発行されたパッチを適用していません。によると、月曜日の時点で28,000を超えるアクセス可能なMicrosoft Exchangeサーバーが未満のままでした。 Shadowserverスキャン。
サイバーセキュリティおよびインフラストラクチャセキュリティ機関の期限 適格なサーバーを更新するためのすべての連邦政府機関 以前に発行されたHotfixを使用して、月曜日に通過した古い交換サーバーを切断しました。
Microsoftは、今月のセキュリティアップデートで、さまざまなエンタープライズ製品、クラウドサービス、および基礎Windowsシステムに影響を与える111の脆弱性に対処しました。一連の開示には、Microsoft Exchange Serverに影響を与える4つの追加の欠陥が含まれています。
セキュリティアップデートは、 ゼロデイの脆弱性をターゲットにして攻撃します オンプレミスでは、Microsoft SharePointサーバー。より多い 400の組織が積極的に侵害されました エネルギー部門、国土安全保障、保健およびヒューマンサービスを含むこれらの攻撃によって。
それらのゼロデイ – CVE-2025-53770 そして CVE-2025-53771 – 以前に開示された脆弱性のバリエーションです – CVE-2025-49706 そして CVE-2025-49704 – マイクロソフトはその中で対処しました セキュリティアップデート 先月。
Microsoftは、今月のアップデートの脆弱性はどれも積極的に活用されていないと述べました。しかし、研究者は説明しました CVE-2025-53779、機能的なエクスプロイトコードが存在するため、ゼロデイとしてWindows Kerberosに影響を与える特権の脆弱性の高さ。
「Microsoftは、この欠陥を「中程度の」重大度で「搾取の可能性が低い」と評価していますが、Kerberosとその潜在的な高い影響のようなコア認証コンポーネントにおけるパストラバーサルの問題の組み合わせは懸念されます」 「高い特権の必要性は、これらの権利を持つアカウントが分散型IT環境で一般的であるため、誤ったセキュリティの感覚を生み出す可能性があります。一度妥協すると、彼らはすぐに完全なドメイン買収につながる可能性があります。」
最も重要な脆弱性 – CVE-2025-53767 – Azure Openaiに影響を与える最大の重度の欠陥です。これは、Openaiの大規模な言語モデルへのアクセスを提供するクラウドベースのプラットフォームです。さらに、9.8のCVSSスコアを使用した重要なリモートコード実行の脆弱性のペア – CVE-2025-53766 そして CVE-2025-50165 – Windows GDI+とMicrosoftグラフィックコンポーネントにそれぞれ影響します。
Microsoft Graphicsコンポーネントの脆弱性は、環境全体での評価とユビキタスな使用により、脅威グループを引き付ける可能性があります。 Immersive LabsのリードサイバーセキュリティエンジニアであるBen McCarthy氏は、「攻撃ベクトルは非常に広く、オペレーティングシステムが特別に作成されたJPEG画像を処理すると脆弱性がトリガーされるため、非常に広いです。
「これは、写真を表示する電子メールクライアントから写真を表示するインスタントメッセージングアプリから、埋め込まれた写真を添付したオフィスドキュメントまで、画像をレンダリングするアプリケーションを意味します」とMcCarthy氏は付け加えました。
今月のセキュリティアップデートの残りの重要な脆弱性には CVE-2025-53792、Azureポータルに影響を与えます CVE-2025-50171、リモートデスクトップサーバーに影響します。
今月5回近くのMicrosoft Microsoftがパッチされているのは、特権の脆弱性の高さであり、「コード実行バグに対する競争後の脆弱性の上昇傾向」を反映していると、TenableのシニアスタッフリサーチエンジニアであるSatnam Narangは、メールで述べています。
Microsoftの毎月のセキュリティ修正には、Microsoft OfficeおよびStandalone Office製品に影響を与える17の脆弱性が含まれています。今月扱われた脆弱性の完全なリストはで利用可能です Microsoftのセキュリティ対応センター。
#Microsoft #Patch #TuesdayはSharePoint #AttacksExchange #Serverの警告に続きます