Patch Tuesday、Microsoft TeamsとOfficeを含む74件の脆弱性に対処

Microsoftの2023年8月の更新には、6件の緊急の脆弱性が含まれている。その中には「直ちに修正対応を行うべき」Teamsの脆弱性2件も含まれる。

執筆者
Jeff Goldman
Jeff Goldman
Aug 9, 2023
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftは2023年8月のPatch Tuesdayで74件の脆弱性に対処し、そのうち6件は緊急とされた。同社はMicrosoft Officeの脆弱性に対処する勧告も2件発表した。そのうち1件は先月のアップデートで公表されたものの未修正だった。

6件の緊急の脆弱性は、リリースノートで次のように説明されている。

  • CVE-2023-29328とCVE-2023-29330:Microsoft Teamsに存在するリモートコード実行の脆弱性2件。CVSSスコアは8.8
  • CVE-2023-35385、CVE-2023-36910、およびCVE-2023-36911:Windowsのメッセージキューサービスに存在するリモートコード実行の脆弱性3件。CVSSスコアは9.8
  • CVE-2023-36895:Microsoft Outlookに存在するリモートコード実行の脆弱性。CVSSスコアは7.8

2件の勧告のうち1件目、ADV230003は、先月パッチなしで公表された、現在悪用されているリモートコード実行の脆弱性に対処するものだ。最新のOfficeとWindowsの更新プログラムをインストールすれば、「Windows Searchのセキュリティ機能バイパスの脆弱性(CVE-2023-36884)につながる攻撃チェーンを阻止できる」と同社は説明している。

2件目の勧告、ADV230004は、メモリ整合性との互換性問題を確認するMemory Integrity Readiness Scan Tool(hvciscan_amd64.exeおよびhvciscan_arm64.exe)の問題に対処するものだ。Microsoftは「元のバージョンは、モジュールのリソース情報を含むRSRCセクションなしで公開されていた。新しいバージョンではこの問題に対処している」と説明している。

Microsoft TeamsとOutlookの緊急の脆弱性

Microsoft Teamsの2件の緊急の脆弱性は、攻撃の複雑性が低く、攻撃ベクトルの性質から特に注目される。Microsoftは「攻撃者は、被害者をTeams会議に参加するよう仕向ける必要がある。これにより、被害者ユーザーのコンテキストでリモートコードを実行できる。攻撃者がこの脆弱性の悪用を試みるのに権限は必要ない」と説明している。

Rapid7のソフトウェアエンジニア、Adam Barnett氏はブログ記事で、「Teamsは組織内だけでなく、組織外とのコラボレーションにも広く使われている。そこでは、参加者が知らない第三者をある程度信頼する必要があるプレセールスの電話、スコーピングの電話、業界団体の電話などが行われる。このため、今回の脆弱性は確実に、直ちに修正対応を行うべきものだ」と記している。

Barnett氏は、Outlookの緊急の脆弱性については脅威が小さいと付け加えた。同氏は「Patch Tuesdayを追っている人なら、この種のエクスプロイトが、攻撃がローカルで行われることから、攻撃者がリモートであっても、任意コード実行(ACE)と呼ばれることがあるというMicrosoftの説明をよく知っているだろう。攻撃対象の資産上で悪意のある文書を開くというものだ。公に知られた開示はなく、実際の環境での悪用も確認されておらず、Microsoftも悪用の可能性は低いと評価している。今回が、パッチを適用して忘れてよいケースであることを願いたい」と記している。

関連記事:リモートワーカーの安全なアクセス:RDP、VPN、VDI

メッセージキュー、.Net、Visual Studioの脆弱性

Windowsのメッセージキューサービスに存在する3件の緊急の脆弱性について、Cisco TalosのJonathan Munshaw氏とVanja Svajcer氏は、エクスプロイトを機能させるにはメッセージキューを手動で有効にする必要があり、比較的容易に緩和できると指摘した。両氏は「デバイス上で『Message Queuing』という名前のサービスが実行されているか、またマシンでポート1801が待ち受け状態になっているかを確認すれば、ユーザーは脆弱性の有無を確認できる」と記している。

Ivantiの製品管理担当バイスプレジデント、Chris Goettl氏はブログ記事で、CVE-2023-38180にも注目している。これは.NETとVisual Studioに存在するサービス拒否の脆弱性で、深刻度の評価は低いものの、現在悪用されている。Goettl氏は「CVEの評価はImportantにとどまり、CVSS v3.1スコアも7.5だが、リスクベースのアプローチを取るなら、今月はより優先度の高い問題として扱うべきだ」と記している。

次の記事:パッチ管理とは?脆弱性対策を正しく実施する方法

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。