Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

悪用確認された「WinRAR」「Windows」の脆弱性に注意喚起 - 米当局

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、Windowsやアーカイバの脆弱性2件について悪用されているとして注意喚起を行った。

同庁は現地時間2025年12月9日、「悪用が確認された脆弱性カタログ(KEV)」へ2件の脆弱性「CVE-2025-62221」「CVE-2025-6218」を追加。米行政機関へ対策を求めるとともに、広く悪用されるおそれがあるとして注意を呼びかけた。

「CVE-2025-62221」は、「Windows Cloud Files Mini Filter Driver」に確認された解放後のメモリを使用するいわゆる「Use After Free」の脆弱性。マイクロソフトが現地時間2025年12月9日に公開した月例セキュリティ更新で明らかにした。

一方、「CVE-2025-6218」は、RARLABのファイル圧縮解凍ソフト「WinRAR」に確認されたパストラバーサルの脆弱性。細工されたアーカイブを開くとユーザー権限で任意のコードが実行されるおそれがある。

共通脆弱性評価システム「CVSSv3.0」のベーススコアは「7.8」、重要度は、4段階中2番目にあたる「高(High)」とレーティングされている。現地時間2025年6月10日にリリースされたアップデートで解消されている。

「WinRAR」に関しては、「CVE-2025-6218」よりあとに判明したパストラバーサルの脆弱性「CVE-2025-8088」の悪用が確認されている。ゼロデイ攻撃の対象となり、2025年8月12日に「KEV」へ登録されていた

(Security NEXT - 2025/12/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

「NVIDIA runx」に脆弱性 - サポート終了により修正予定なし
「SolarWinds WHD」に複数の深刻な脆弱性 - アップデートで修正
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
Windows環境の「Symfony」でシェル経由処理に問題 - 破壊的操作のおそれ
JavaScriptサンドボックスのnpmライブラリ「SandboxJS」に深刻な脆弱性
NVIDIAのGPUディスプレイドライバに複数脆弱性 - 修正版が公開
米当局、Fortinet製品のゼロデイ攻撃に対する侵害調査などを呼びかけ
「OpenSSL」に重要度「高」含む12件の脆弱性 - アップデートで修正
セキュリティアップデート「Firefox 147.0.2」が公開
複数Fortinet製品に脆弱性、すでに悪用も - 更新や侵害有無の確認を