SophosのWindows向けエンドポイント製品に権限昇格の脆弱性
Sophosは現地時間10月2日、セキュリティアドバイザリを公開し、エンドポイントセキュリティ製品「Sophos Intercept X」の脆弱性について明らかにした。
Windows向けに提供しているデバイスの暗号化コンポーネント「Central Device Encryption 2024.2.0」および以前のバージョンに権限昇格の脆弱性「CVE-2024-8885」が判明したことを明らかにしたもの。
悪用することによりローカル環境において任意のファイルを作成することが可能となる。共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.8」、重要度は4段階中、上から2番目にあたる「高(High)」とレーティングしている。
同社では、2024年9月19日にリリースした「Device Encryption 2024.2.1.6」にて脆弱性を修正。デフォルトの更新ポリシーを使用している場合は自動的にパッケージがインストールされるため、特に作業は必要ないとしている。
「Fixed Term Support(FTS)」「Long Term Support(LTS)」のパッケージを使用している場合は、修正プログラムを適用するためにアップデートの必要。「FTS」では「同2024.2.3.9.2」、「LTS」では「同2024.1.0.45」にて修正を行った。
(Security NEXT - 2024/10/11 )
ツイート
PR
関連記事
2026年2Qの脆弱性DB登録、約13%増となる1万3131件
「TeamCity」に深刻な脆弱性 - アップデートで修正
「VeloCloud Orchestrator」に脆弱性、悪用を確認 - 侵害調査を
米当局、「FortiOS」「VeloCloud Orchestrator」の脆弱性悪用を確認
フィッシング被害後、攻撃の踏み台に - スペース
ランサム感染の可能性、店舗に影響なし - ファイブフォックス
サイト公開のPDFファイルでマスキング処理に不備 - 南砺市
子会社SMS配信システムにサイバー攻撃 - ファブリカHD
2026年2Qの脆弱性届出、ソフト製品関連が3割増
「Zimbra」脆弱性にゼロデイ攻撃、露支援攻撃者が関与
