米政府、「HPE OneView」「PowerPoint」の脆弱性悪用に注意喚起
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、悪用が確認された「HPE OneView」や「PowerPoint」の脆弱性について注意喚起を行った。
現地時間2026年1月7日に「悪用が確認された脆弱性カタログ(KEV)」へ2件の脆弱性「CVE-2025-37164」「CVE-2009-0556」を追加したもの。米行政機関に対して指定期間内に対策を講じるよう求めるとともに、広く悪用されるおそれもあるとして注意を呼びかけた。
「CVE-2025-37164」は、サーバなどの構成や監視を集中管理する基盤であるHewlett Packard Enterpriseの「OneView」に判明したコードインジェクションの脆弱性。
認証を必要とすることなくリモートから悪用されるおそれがあり、同社は共通脆弱性評価システム「CVSSv3.1」においてベーススコアを最高値となる「10.0」、重要度を「クリティカル(Critical)」と評価した。アップデートが提供されており、対応が呼びかけられている。
「CVE-2009-0556」は2009年に報告された「PowerPoint」におけるメモリ破壊の脆弱性。「同2003 SP3」「同2002 SP3」「同2000 SP3」や「Office 2004 for Mac」などが影響を受ける。2009年当時から悪用が確認されていた。
米CISAでは共通脆弱性評価システム「CVSSv3.1」のベーススコアを「8.8」、重要度を「高(High)」とレーティングし、注意するよう呼びかけた。
(Security NEXT - 2026/01/08 )
ツイート
PR
関連記事
「Cisco Nexus 9000」に深刻なRCE脆弱性 - 修正版を提供
HPEのネットワークOS「AOS-CX」に34件の脆弱性 - 修正版を公開
ネットワーク管理製品「SonicWall NSM」に深刻な脆弱性 - 修正版を公開
「VMware Workstation」「Fusion」に「クリティカル」脆弱性
「Chrome」が脆弱性12件を修正 - ゼロデイ脆弱性に対応
「NGINX JavaScript」に複数の脆弱性 - アップデートが公開
「NVIDIA Megatron Bridge」に30件の脆弱性 - いずれも重要度「高」
「Cisco IOS XR」にセキュリティアップデート - 多数脆弱性に対処
米当局、SonicWallやJFrog関連の既知脆弱性7件について悪用を警告
GitLab、セキュリティアップデートで脆弱性7件を解消
