悪用確認された「WinRAR」「Windows」の脆弱性に注意喚起 - 米当局
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、Windowsやアーカイバの脆弱性2件について悪用されているとして注意喚起を行った。
同庁は現地時間2025年12月9日、「悪用が確認された脆弱性カタログ(KEV)」へ2件の脆弱性「CVE-2025-62221」「CVE-2025-6218」を追加。米行政機関へ対策を求めるとともに、広く悪用されるおそれがあるとして注意を呼びかけた。
「CVE-2025-62221」は、「Windows Cloud Files Mini Filter Driver」に確認された解放後のメモリを使用するいわゆる「Use After Free」の脆弱性。マイクロソフトが現地時間2025年12月9日に公開した月例セキュリティ更新で明らかにした。
一方、「CVE-2025-6218」は、RARLABのファイル圧縮解凍ソフト「WinRAR」に確認されたパストラバーサルの脆弱性。細工されたアーカイブを開くとユーザー権限で任意のコードが実行されるおそれがある。
共通脆弱性評価システム「CVSSv3.0」のベーススコアは「7.8」、重要度は、4段階中2番目にあたる「高(High)」とレーティングされている。現地時間2025年6月10日にリリースされたアップデートで解消されている。
「WinRAR」に関しては、「CVE-2025-6218」よりあとに判明したパストラバーサルの脆弱性「CVE-2025-8088」の悪用が確認されている。ゼロデイ攻撃の対象となり、2025年8月12日に「KEV」へ登録されていた。
(Security NEXT - 2025/12/10 )
ツイート
PR
関連記事
前回更新から2日で「Chrome」がアップデート - ゼロデイ脆弱性を緊急修正
ワークフローツール「n8n」の脆弱性悪用に注意喚起 - 米CISA
会議ツール「Zoom」Windows向けクライアントに深刻な脆弱性
米当局、「Cisco SD-WAN」攻撃対応の緊急指令を更新
「Chrome 146」が公開 - 「クリティカル」含む29件の脆弱性を修正
SAP、3月の月例パッチを公開 - 「Log4j」起因の脆弱性も
「WordPress 6.9.2」が公開 - 複数の脆弱性を解消
「Firefox」に複数の脆弱性 - セキュリティアップデートを公開
MS、3月の月例パッチを公開 - 脆弱性79件に対処
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートを公開
