Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

悪用確認された「WinRAR」「Windows」の脆弱性に注意喚起 - 米当局

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、Windowsやアーカイバの脆弱性2件について悪用されているとして注意喚起を行った。

同庁は現地時間2025年12月9日、「悪用が確認された脆弱性カタログ(KEV)」へ2件の脆弱性「CVE-2025-62221」「CVE-2025-6218」を追加。米行政機関へ対策を求めるとともに、広く悪用されるおそれがあるとして注意を呼びかけた。

「CVE-2025-62221」は、「Windows Cloud Files Mini Filter Driver」に確認された解放後のメモリを使用するいわゆる「Use After Free」の脆弱性。マイクロソフトが現地時間2025年12月9日に公開した月例セキュリティ更新で明らかにした。

一方、「CVE-2025-6218」は、RARLABのファイル圧縮解凍ソフト「WinRAR」に確認されたパストラバーサルの脆弱性。細工されたアーカイブを開くとユーザー権限で任意のコードが実行されるおそれがある。

共通脆弱性評価システム「CVSSv3.0」のベーススコアは「7.8」、重要度は、4段階中2番目にあたる「高(High)」とレーティングされている。現地時間2025年6月10日にリリースされたアップデートで解消されている。

「WinRAR」に関しては、「CVE-2025-6218」よりあとに判明したパストラバーサルの脆弱性「CVE-2025-8088」の悪用が確認されている。ゼロデイ攻撃の対象となり、2025年8月12日に「KEV」へ登録されていた

(Security NEXT - 2025/12/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

エンドポイント管理製品「Ivanti EPM」に複数脆弱性 - 「クリティカル」も
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートを公開
「Adobe ColdFusion」に緊急性高い脆弱性 - 早急に対応を
「Firefox 146」がリリース - 権限昇格やUAFなど脆弱性13件を解消
複数Fortinet製品に認証回避の深刻な脆弱性 - 影響確認と対策を
MS、2025年最後の月例パッチ - ゼロデイ含む脆弱性56件に対処
「Array AG」狙う攻撃、関連する複数IPアドレスを公開 - IPA
Ruby向けSAML認証ライブラリに深刻な脆弱性 - 最新版へ更新を
「Array AG」にCVE未採番の脆弱性 - 8月に国内で悪用被害
米当局、「ArrayOS AG」脆弱性など2件を悪用リストに追加