週刊脆弱性総まとめ – 2023年9月18日 – Adobe、Appleなどにもパッチチューズデー

先週ニュースになったのはMicrosoftだけではない。Adobe、Apple、Chrome、SAP、VMwareも重大な脆弱性に対するアップデートを公開した。

Written By
Chad Kime
Chad Kime
Sep 18, 2023
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoftのパッチチューズデーは、Windowsがほぼ全世界で採用されていることから、見出しを独占する。しかし、Adobe、SAP、VMwareなど、多くの企業が同じ週にアップデートを実施する。

アクティブなエクスプロイトの存在を受け、主要ブラウザーのすべてで新バージョンが公開されたほか、Apple製品の旧バージョンにも対応が行われた。あらゆる規模の組織は、現在悪用されているエクスプロイトと発表済みのパッチを確認し、重要度とリスクの高いすべてのシステムの脆弱性が緩和されていることを確認する必要がある。

今週、実際に悪用されている脆弱性

脆弱性は深刻な問題だが、資産と脆弱性の数があまりにも多いため、多くのIT・セキュリティチームが脆弱性管理とパッチ管理についていくのに苦労している。しかし、攻撃者が脆弱性の積極的な悪用を始めると、リスクは飛躍的に高まり、こうした脆弱性にはパッチ適用または緩和策を優先的に講じなければならない。

今週、以下の脆弱性について、実際に悪用されていることが発表された。

おすすめのパッチおよび脆弱性管理製品をご覧ください。

2023年9月13日

KubernetesのRCE脆弱性3件にパッチ適用

攻撃の種類:Kubernetesクラスター内のYAMLファイルを使ったリモートコード実行(RCE)攻撃により、クラスター内のすべてのWindowsエンドポイントでコードが実行される可能性がある。

問題点: Akamaiのセキュリティ研究者が発見した、安全でない関数呼び出しとユーザー入力のサニタイズ不足によりRCEを許す可能性のある重大度の高い脆弱性。

対策:Kubernetes 1.28以前のすべてのバージョンをアップデートする。

Microsoft Azure HDInsightで多数のXSS脆弱性にパッチ適用

攻撃の種類: クロスサイトスクリプティング(XSS)脆弱性が複数のApacheサービスに存在し、Azure HDInsightに取り込まれたことで、攻撃者がWebセッションを乗っ取れる可能性がある。

問題点: Orcaのセキュリティ研究者が発見した8件の重大なXSS脆弱性について、攻撃の概念実証を行った。

対策:8件の脆弱性はすべて、8月8日のパッチチューズデーの一環としてMicrosoftが修正した。ただし、HDInsightはインプレースアップグレードをサポートしていないため、一部の本番環境では、更新版を使用した新しいクラスターの作成に遅れが生じていないか、セキュリティチームが確認する必要がある。

詳しくはこちら:

Advertisement

2023年9月12日

Adobe、ReaderとAcrobatのアップデートを72時間以内に適用するよう推奨

攻撃の種類:実際に悪用されている境界外書き込み攻撃により、Adobe AcrobatまたはAdobe ReaderでRCEが発生する可能性がある。Adobe ConnectとExperience Managerも、Webブラウザーに保存されたCookie、セッショントークンなどの情報にアクセスできるクロスサイトスクリプティング(XSS)攻撃に対して脆弱である。

問題点: Adobeは認識している重大なAcrobat/Readerの脆弱性CVE-2023-26369が、現在WindowsおよびmacOSシステムで悪用されていることを。Adobe ConnectとExperience Managerの脆弱性は緊急性が低いものの、パッチを適用すべきである。

対策:該当するAdobe製品にパッチを適用してアップデートする。

Apple、SAP、VMwareで重大な脆弱性にパッチ適用

今週は、MicrosoftとAdobe以外にも多くのベンダーが脆弱性パッチを公開した。注目すべきアップデートは以下のとおり。

  • Appleは9月7日に発表されたBLASTPASS脆弱性への修正を、サポート終了後の旧OSであるiOS 15.7.9およびiPadOS 15.7.9(macOS MontereyおよびBig Surも同様)に適用し、旧型のiPhone(6s、7、第1世代SE)を対象とした。
  • SAPはパッチを公開し、Business Objectsにおける重大な情報漏えい脆弱性(CVSS 9.9)を含む13件の新たな脆弱性を修正した。この脆弱性により、アプリケーションが完全に侵害される可能性がある。
  • VMwareはSAMLトークン署名のバイパス脆弱性をVMware Toolsで修正した。この脆弱性のCVSSスコアは7.5で、攻撃によって権限昇格につながる可能性がある。

詳しくはこちら:

2023年9月11日

主要ブラウザーで実際に悪用されているゼロデイ

攻撃の種類:実際のエクスプロイトは明らかにされていないが、研究者はブラウザーをクラッシュさせたり、RCE攻撃を実行したりする可能性を指摘している。

問題点:ヒープバッファーオーバーフローの脆弱性CVE-2023-4863により、libwebpライブラリの欠陥を原因としてコードがメモリーに上書きされる可能性がある。

対策:Chrome、Microsoft Edge(Chromeをベースに構築)、Firefox(Mozilla)、Brave(Chromeをベースに構築)の各ブラウザーに加え、Thunderbird(Mozilla)メールクライアントをアップデートする。

2023年のエンドポイント検知・対応(EDR)ソリューションのベスト製品をご覧ください。

2023年9月8日

Notepad++のバッファーオーバーフローによるRCEの可能性があるゼロデイ

攻撃の種類:攻撃者は、細工したファイルを使ってユーザーをだまし、旧バージョンのNotepad++でリモートコード実行(RCE)を行える可能性がある。

問題点:GitHubの研究者Jaroslav Lobacevskiが発見し、報告した4件のバッファーオーバーフロー脆弱性。最も深刻なものはCVSS 7.8(高)と評価されており、Notepad++内で任意の、潜在的に悪意のあるコードを実行するために悪用される可能性がある。

対策:4件の脆弱性とその他のバグは、オープンソースのコード編集製品であるNotepad++ 8.5.7の最新版で修正された。

Advertisement

UbuntuカーネルのOverlayFSアクセスによるroot権限取得の脆弱性

攻撃の種類:2件の新たな権限昇格攻撃は、非rootコンテナからコンテナのroot権限を取得することを狙う。

問題点:UbuntuのLinuxカーネルは、特定の状況で適切に権限チェックを実行していなかったため、非rootコンテナへのアクセス権を持つ攻撃者が、root権限を取得できるファイルを実行できる可能性があった。

対策:Ubuntuノードを、パッチ適用済みのカーネルバージョンにアップグレードする。パッチ未適用のノードについては、非rootの特権コンテナを積極的に監視・検知し、SeccompまたはAppArmourを使用して「unshare」コマンドの使用をブロックする。

次に読む:

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.