Microsoftの2022年12月のパッチチューズデーでは、4ダースを超える脆弱性への修正が提供され、そのうち6件が重大なものとなっており、さらにゼロデイ脆弱性がSmartScreenセキュリティツールに存在するCVE-2022-44698は現在、実際に悪用されている。
この脆弱性についてMicrosoftは、「攻撃者は、Mark of the Web(MOTW)の防御を回避する悪意のあるファイルを作成できる。その結果、MOTWのタグ付けに依存するMicrosoft Officeの保護ビューなど、セキュリティ機能の完全性と可用性が限定的に失われる可能性がある」と説明している。
ランサムウェアグループのMagniberはこの脆弱性を悪用して過去数カ月にわたり被害者を狙っている。0patchは10月に一時的なマイクロパッチをリリースしたが、Microsoftの正式なパッチが現在では同社の修正に取って代わっている。
その他の重要な更新
Syxsenseの創業者兼CEOであるAshley Leonard氏はメールで、12月のパッチチューズデーは比較的小規模であり、ホリデーシーズンが近づく中、ほとんどの企業にとって歓迎すべきニュースだと指摘した。「しかし、2件のゼロデイ脆弱性がある以上、深刻なリスクを低減するため、すべてのIT部門が推奨されたパッチを適用することが極めて重要だ」と同氏は述べている。
SmartScreenのMOTW脆弱性に加えて、Leonard氏はCVE-2022-44710という、DirectXグラフィックスカーネルにおける権限昇格の脆弱性を指摘した。「この脆弱性の悪用に成功した攻撃者はシステム権限を取得できる。さらにそれが可能であれば、この脆弱性にはジャンプポイントがあることを意味し、脆弱なコンポーネントから抜け出してOSの別の領域に侵入できる」と同氏は述べた。
Leonard氏が指摘したもう一つの重要な更新では、CVE-2002-41076について、CVSSスコア8.5のPowerShellにおける重大なリモートコード実行の脆弱性にパッチを適用している。「このパッチがなければ、認証済みの攻撃者はPowerShellのセッション構成から抜け出し、標的システム上で承認されていないコマンドを実行できる」と同氏は述べた。
関連記事:PowerShellのセキュリティに関するガイダンスをサイバーセキュリティ機関が公開
修正の優先順位付け
Ivantiの2023年セキュリティ準備状況レポートによると、6,500人の経営幹部、サイバーセキュリティ専門家、オフィスワーカーを対象にした調査で、セキュリティチームはパッチの優先順位付けに苦慮している。
セキュリティ専門家の92%がパッチの優先順位を決める方法を持っていると回答した一方で、あらゆる種類の脆弱性に同じように高い優先順位が付けられているとも答えた。「『すべてが緊急』という考え方は、セキュリティチームの優先順位を曖昧にするだけでなく、高いストレスや燃え尽き症候群につながる可能性もある」とレポートは述べている。
「パッチ適用は、言葉で聞くほど単純なものではない」と、Ivantiの最高プロダクト責任者であるSrinivas Mukkamala氏は声明で述べた。「人員も予算も十分なIT・セキュリティチームでさえ、ほかの差し迫った課題に追われる中で、優先順位付けに苦労している」
「作業負荷を増やさずにリスクを低減するには、組織はリスクベースのパッチ管理ソリューションを導入し、自動化を活用して、過剰な手作業を伴わずに脆弱性の特定、優先順位付け、さらには対処まで行う必要がある」とMukkamala氏は付け加えた。





