米当局、脆弱性悪用確認リストに7件追加 - IEなど旧製品関連も
米当局は、悪用が確認されている脆弱性7件について注意喚起を行った。このうち2件は2026年5月に判明した脆弱性だが、のこる5件は2010年以前の脆弱性となっている。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間2026年5月20日、「悪用が確認された脆弱性カタログ(KEV)」へ脆弱性7件を登録。米国内の行政機関へ対策を促すとともに、広く注意を呼びかけている。
今回登録された脆弱性のうち、2026年に判明した脆弱性は「CVE-2026-41091」「CVE-2026-45498」の2件。いずれも「Microsoft Defender」に関する権限昇格やサービス拒否の脆弱性で、前日19日にマイクロソフトがセキュリティアドバイザリを公開し、悪用されたことを報告している。
のこる5本に関しては2010年以前の脆弱性。具体的に見ると、ブラウザ「Internet Explorer」に関する「Use After Free」の脆弱性「CVE-2010-0249」「CVE-2010-0806」を追加した。リモートより任意のコードを実行されるおそれがある。
また「DirectX」の脆弱性「CVE-2009-1537」を登録。細工されたQuickTime形式のファイルによりコードを実行されるおそれがある。「Windows Server Service」のバッファオーバーフロー「CVE-2008-4250」なども追加された。
さらに「Adobe Acrobat」「同Reader」において細工されたPDFファイルを処理した際にヒープベースのバッファオーバーフローが生じる「CVE-2009-3459」が登録されている。
(Security NEXT - 2026/05/21 )
ツイート
PR
関連記事
「Microsoft Defender」に権限昇格やDoS脆弱性 - 悪用を確認
「TrendAI Apex One」に複数脆弱性 - 一部はすでに悪用
「BIND 9」に複数の脆弱性、すみやかな更新を強く推奨
「Drupal」が緊急更新を予定 - 数時間で脆弱性悪用の可能性
「Drupal」に深刻なSQLi脆弱性 - 影響ない環境も更新を強く推奨
「Chrome」にセキュリティ更新 - クリティカル含む脆弱性16件を修正
ワークロード保護製品「Cisco Secure Workload」に深刻な脆弱性
「NGINX JavaScript」に深刻な脆弱性 - 修正版が公開
「Movable Type」に権限なくアップデートできる脆弱性
推論サーバ「NVIDIA Triton Inference Server」に複数脆弱性
