「Exchange Server」のゼロデイ脆弱性、10月定例パッチに修正含まれず
「Microsoft Exchange Server」にゼロデイ攻撃の対象となった脆弱性2件が明らかとなり、修正プログラムのリリースが待たれているが、米時間10月11日にマイクロソフトが公開した月例セキュリティ更新に同脆弱性の修正は含まれていなかった。
問題の脆弱性「CVE-2022-41040」「CVE-2022-41082」は、サイバー攻撃に悪用されたことを契機に判明した脆弱性。報告者が詳細を明らかにしたことで悪用されるリスクも上昇している。
同社では脆弱性を回避する緩和策をアナウンス。「Exchange Server緊急緩和サービス(EEMS)」の活用や、同社が用意したスクリプト「Exchange On-premises Mitigation Tool v2」の実行など、最新の緩和策を講じるよう利用者に呼びかけている。
同社ではアップデートの準備を進めており、アップデートの公開、緩和策の更新など引き続き状況を注視していく必要がある。
(Security NEXT - 2022/10/12 )
ツイート
関連リンク
PR
関連記事
Fortinet、「FortiOS」に関する複数の脆弱性を解消
「FortiSIEM」に深刻なRCE脆弱性 - 実用的な悪用コードも
オンライン会議ツール「Zoom」に「クリティカル」脆弱性
米当局、「IE」「Excel」「WinRAR」の脆弱性悪用に注意喚起
「Chrome」にアップデート - 6件のセキュリティ修正
Adobe、13製品にセキュリティパッチ - 脆弱性68件に対応
MS、8月の月例セキュリティ更新で100件以上の脆弱性に対応
「WinRAR」に深刻な脆弱性 - ゼロデイ攻撃で判明
秘密管理ツール「OpenBao」に脆弱性 - 任意のコード実行が可能に
Omnissaのメールセキュリティ製品にSSRFの脆弱性 - アップデートが公開