パッチチューズデー、実際に悪用されているMOTW脆弱性を修正

Microsoftの2022年12月のパッチチューズデーでは、4ダースを超える脆弱性への修正が提供され、そのうち6件が重大なものとなっている。中には、実際に悪用されているSmartScreenセキュリティツールのゼロデイ脆弱性CVE-2022-44698も含まれる。この脆弱性についてMicrosoftは、「攻撃者は、Mark of the Web(MOTW)の防御を回避する悪意のあるファイルを作成でき、その結果、[…]

執筆者
Jeff Goldman
Jeff Goldman
Dec 15, 2022
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftの2022年12月のパッチチューズデーでは、4ダースを超える脆弱性への修正が提供され、そのうち6件が重大なものとなっており、さらにゼロデイ脆弱性がSmartScreenセキュリティツールに存在するCVE-2022-44698は現在、実際に悪用されている。

この脆弱性についてMicrosoftは、「攻撃者は、Mark of the Web(MOTW)の防御を回避する悪意のあるファイルを作成できる。その結果、MOTWのタグ付けに依存するMicrosoft Officeの保護ビューなど、セキュリティ機能の完全性と可用性が限定的に失われる可能性がある」と説明している。

ランサムウェアグループのMagniberはこの脆弱性を悪用して過去数カ月にわたり被害者を狙っている。0patchは10月に一時的なマイクロパッチをリリースしたが、Microsoftの正式なパッチが現在では同社の修正に取って代わっている。

その他の重要な更新

Syxsenseの創業者兼CEOであるAshley Leonard氏はメールで、12月のパッチチューズデーは比較的小規模であり、ホリデーシーズンが近づく中、ほとんどの企業にとって歓迎すべきニュースだと指摘した。「しかし、2件のゼロデイ脆弱性がある以上、深刻なリスクを低減するため、すべてのIT部門が推奨されたパッチを適用することが極めて重要だ」と同氏は述べている。

SmartScreenのMOTW脆弱性に加えて、Leonard氏はCVE-2022-44710という、DirectXグラフィックスカーネルにおける権限昇格の脆弱性を指摘した。「この脆弱性の悪用に成功した攻撃者はシステム権限を取得できる。さらにそれが可能であれば、この脆弱性にはジャンプポイントがあることを意味し、脆弱なコンポーネントから抜け出してOSの別の領域に侵入できる」と同氏は述べた。

Leonard氏が指摘したもう一つの重要な更新では、CVE-2002-41076について、CVSSスコア8.5のPowerShellにおける重大なリモートコード実行の脆弱性にパッチを適用している。「このパッチがなければ、認証済みの攻撃者はPowerShellのセッション構成から抜け出し、標的システム上で承認されていないコマンドを実行できる」と同氏は述べた。

関連記事:PowerShellのセキュリティに関するガイダンスをサイバーセキュリティ機関が公開

修正の優先順位付け

Ivantiの2023年セキュリティ準備状況レポートによると、6,500人の経営幹部、サイバーセキュリティ専門家、オフィスワーカーを対象にした調査で、セキュリティチームはパッチの優先順位付けに苦慮している。

セキュリティ専門家の92%がパッチの優先順位を決める方法を持っていると回答した一方で、あらゆる種類の脆弱性に同じように高い優先順位が付けられているとも答えた。「『すべてが緊急』という考え方は、セキュリティチームの優先順位を曖昧にするだけでなく、高いストレスや燃え尽き症候群につながる可能性もある」とレポートは述べている。

「パッチ適用は、言葉で聞くほど単純なものではない」と、Ivantiの最高プロダクト責任者であるSrinivas Mukkamala氏は声明で述べた。「人員も予算も十分なIT・セキュリティチームでさえ、ほかの差し迫った課題に追われる中で、優先順位付けに苦労している」

「作業負荷を増やさずにリスクを低減するには、組織はリスクベースのパッチ管理ソリューションを導入し、自動化を活用して、過剰な手作業を伴わずに脆弱性の特定、優先順位付け、さらには対処まで行う必要がある」とMukkamala氏は付け加えた。

次の記事:脆弱性対策の答えはサービスとしてのパッチ管理か?

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。