Microsoft、重大な脆弱性11件とゼロデイ1件を修正

Microsoftは2023年最初のパッチチューズデーで98件の脆弱性に対処した。これは先月の2倍以上にあたり、積極的に悪用されているゼロデイ脆弱性1件に加え、重大な脆弱性11件も含まれる。ゼロデイ脆弱性CVE-2023-21674は、CVSSスコア8.8のWindows Advanced Local Procedure Call(ALPC)権限昇格の脆弱性だ。この脆弱性は、[…]

執筆者
Jeff Goldman
Jeff Goldman
Jan 11, 2023
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftは2023年最初のパッチチューズデーで、先月の2倍以上の脆弱性に対処した。その中にはゼロデイ脆弱性1件が積極的に悪用されているほか、重大な脆弱性11件も含まれる。

ゼロデイ脆弱性CVE-2023-21674は、CVSSスコア8.8のWindows Advanced Local Procedure Call(ALPC)権限昇格の脆弱性だ。Avastの研究者によって発見されたこの脆弱性により、攻撃者はシステム権限を取得できる可能性がある。

Trend MicroのZero Day Initiativeで脅威認識部門の責任者を務めるDustin Childs氏は、ブログ記事で、「この種のバグは、マルウェアやランサムウェアを配布するために悪用されることが多い。Avastの研究者からMicrosoftに報告されたことを考えると、今回もその可能性が高い」と指摘した。

ExchangeとSharePointの重大な脆弱性

Qualysで脆弱性・脅威リサーチ部門のマネージャーを務めるSaeed Abbasi氏も、Microsoft SharePoint ServerとExchange Serverに存在する2件の重大な脆弱性を取り上げた。

「SharePointとExchangeはいずれも、多くの組織が共同作業や日々の業務に利用する重要なツールだ。そのため、攻撃者にとってこれらの脆弱性は非常に魅力的に映る」と、Abbasi氏はメールで述べた。

1つ目はMicrosoft Exchange Serverの権限昇格の脆弱性で、識別子はCVE-2023-21763とCVE-2023-21764であり、攻撃者がシステム権限を取得できる可能性がある。

2つ目のCVE-2023-21743はMicrosoft SharePoint Serverに影響する。Abbasi氏によると、認証を必要としないリモートの攻撃者は、「この脆弱性を悪用してSharePointサーバーへの匿名接続を確立し、セキュリティ対策を回避できる」という。

「『パッチを適用すればいいだけだ!』と声高に叫ぶ人々は、現実の世界でエンタープライズ環境に実際にパッチを適用しなければならなかったことがないと分かる」

—Dustin Childs、Trend Micro

このケースでは、システム管理者は自分たちを守るためにもう一段階の対応が必要だとChilds氏は指摘した。同氏は、「このバグを完全に解決するには、このアップデートに含まれているSharePointのアップグレードアクションも実行する必要がある。実行方法の詳細は速報に記載されている」と記している。

「このような状況があるからこそ、『パッチを適用すればいいだけだ!』と声高に叫ぶ人々は、現実の世界でエンタープライズ環境に実際にパッチを適用しなければならなかったことがないと分かる」とChilds氏は付け加えた。

関連記事:脆弱性対策の答えはマネージドサービスとしてのパッチ管理か?

その他の主な脆弱性

最近のブログ記事で、Action1で脆弱性・脅威リサーチ担当バイスプレジデントを務めるMike Walters氏は、CVE-2023-21726を取り上げた。これはCVSSスコア7.8のWindows Credential Managerの脆弱性で、Microsoftは実環境で悪用される可能性が高いとしている。Walters氏は、「複雑度が低く、ローカルベクトルを使用し、低い権限しか必要とせず、ユーザーの操作も必要ない」と記している。

もう1つの脆弱性であるCVE-2023-21549はWindows SMB Witness Serviceに存在し、CVSSスコア8.8の権限昇格の脆弱性だ。Walters氏は、「この脆弱性を悪用するには、攻撃者はSMB Witnessサービスを実行しているRPCホストに対してRemote Procedure Call(RPC)呼び出しを実行する、細工した悪意のあるスクリプトを実行できる」と記している。

Walters氏はまた、Windowsカーネルの9件の脆弱性にもパッチが適用されたと指摘した。その内訳は権限昇格の脆弱性8件と情報漏えいの脆弱性1件だ。同氏は、「Windows 7以降のあらゆるWindows OSを実行するすべてのデバイスに影響するため、これらの脆弱性がもたらす潜在的なリスクは高い」と記している。

次の記事:MITRE ResilienCyCon:侵害は避けられない、だから備えよ

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。