ニュース
2024年8月の「Windows Update」~致命的・悪用の報告ありも含む90件の脆弱性に対処
できるだけ早い適用を
2024年8月14日 09:51
米Microsoftは8月13日(現地時間)、すべてのサポート中バージョンのWindowsに対し月例のセキュリティ更新プログラムをリリースした(パッチチューズデー)。現在、「Windows Update」や「Windows Update カタログ」などから入手可能。Windows以外の製品も含め、今月のパッチではCVE番号ベースで90件の脆弱性が新たに対処されている。
このうち、深刻度最高の「Critical」(緊急)と評価されている致命的な脆弱性は以下の9件。サードパーティー製品のものも含まれる
- CVE-2024-38109:Azure Health Bot の特権昇格の脆弱性
- CVE-2024-38206:Microsoft Copilot Studio の情報漏えいの脆弱性
- CVE-2024-38166:Microsoft Dynamics 365 のクロスサイト スクリプトの脆弱性
- CVE-2022-3775:Redhat: CVE-2022-3775 grub2: Heap based out-of-bounds write when rendering certain Unicode sequences
- CVE-2023-40547:Redhat: CVE-2023-40547 Shim: RCE in HTTP boot support may lead to secure boot bypass
- CVE-2024-38159:Windows ネットワーク仮想化のリモートでコードが実行される脆弱性
- CVE-2024-38160:Windows ネットワーク仮想化のリモートでコードが実行される脆弱性
- CVE-2024-38140:Windows Reliable Multicast Transport Driver (RMCAST) のリモートでコードが実行される脆弱性
- CVE-2024-38063:Windows TCP/IP のリモートでコードが実行される脆弱性
すでに悪用が確認されている脆弱性は、以下の6件。深刻度は「CVE-2024-38213」が「Moderate」にとどまることを除けば、すべて「Important」と評価されている。
- CVE-2024-38189:Microsoft Project のリモートでコードが実行される脆弱性
- CVE-2024-38178:スクリプト エンジンのメモリ破損の脆弱性
- CVE-2024-38193:WinSock 用 Windows Ancillary Function Driver の特権の昇格の脆弱性
- CVE-2024-38106:Windows カーネルの特権の昇格の脆弱性
- CVE-2024-38107:Windows Power Dependency Coordinator の特権昇格の脆弱性
- CVE-2024-38213:Windows Mark Of The Web セキュリティ機能のバイパスの脆弱性
また、以下の4件は悪用の報告こそないものの、攻撃手法がすでに知られている。
- CVE-2024-38200:Microsoft Office のなりすましの脆弱性
- CVE-2024-38199:Windows Line Printer Daemon (LPD) サービスのリモートでコードが実行される脆弱性
- CVE-2024-21302:Windows 保護カーネル モードの特権の昇格の脆弱性
- CVE-2024-38202:Windows Update スタックの特権の昇格の脆弱性
深刻度の評価は「Important」だが、今後の悪用に備えるためにもできるだけ早い対処が望ましい。
Windows 10/11およびWindows Server 2016/2019/2022
最大深刻度は「緊急」(リモートでコードが実行される)。
- Windows 11 バージョン 23H2:KB5041585
- Windows 11 バージョン 22H2:KB5041585
- Windows 11 バージョン 21H2:KB5041592
- Windows 10 バージョン 22H2:KB5041580
- Windows Server 2022:KB5041160
- Windows Server 2019:KB5041578
- Windows Server 2016:KB5041773
「Windows 11 バージョン 23H2/22H2」におけるハイライトは以下の通り。
- 2024年7月非セキュリティプレビュー更新プログラムにおける改善の一部
- 2024年7月のセキュリティ更新プログラムを適用すると、OSの再起動時に「BitLocker」の回復キーが必要になる問題を解決
- Windows WLAN AutoConfig サービスの特権の昇格の脆弱性(CVE-2024-38143)に対処。ロック画面でWi-Fiへ接続するときに「Windowsユーザーアカウントを使用する」チェックボックスは利用できない
- レジストリキー「NetJoinLegacyAccountReuse」が削除。セキュリティ強化の一環
なお、「Windows 11 バージョン 23H2」と「Windows 11 バージョン 22H2」のパッチは共通。「イネーブルメント パッケージ」(eKB:有効化パッケージ)と呼ばれる小さなパッチで機能の有効・無効を切り替えているだけなので、アップグレードは比較的短時間で済む。
また、「Windows 11 バージョン 21H2」(Enterprise、Education、およびIoT Enterpriseエディション)と「Windows 11 バージョン 22H2」(HomeおよびProエディション)は、米国時間10月8日をもってサービスを終了する。サービス終了後はセキュリティパッチなどの配信が行われなくなるため、利用の継続はお勧めできない。後継バージョンへのアップグレードを急ぎたい。
Microsoft Office関連のソフトウェア
「Microsoft Office」関連のセキュリティ修正に関しては、以下のドキュメントを参照のこと。
Microsoft Edge
「Microsoft Edge」は、「パッチチューズデー」とは関係なくアップデートされている。直近のセキュリティ修正は、米国時間8月8日にリリースされたv127.0.2651.98。
ツールバーに「更新」という赤い文字が表示されたら、すぐにアップデートを実施しておきたい。
Microsoft Visual Studio
「Microsoft Visual Studio」では、2件の脆弱性が修正された。
- CVE-2024-38167(重要:情報漏えい)
- CVE-2024-38168(重要:サービス拒否)
以下のバージョンでアップデートが提供中だ。
- Microsoft Visual Studio 2022 version 17.10
- Microsoft Visual Studio 2022 version 17.8
- Microsoft Visual Studio 2022 version 17.6
「Microsoft Visual Studio」のアップデートは、アプリ本体や「Visual Studio Installer」から可能。「Microsoft Update」経由のアップデート配信もテストされており、レジストリキーを設定するとプレビュープログラムに参加できる。
Microsoft .NET/.NET Framework
「.NET」「.NET Framework」関連の修正は、公式ブログを参照のこと。
「.NET 6」のサポート終了が2024年11月12日に迫っている点には注意したい。
そのほかの製品
そのほかにも、以下の製品に対しセキュリティアップデートが提供されている。括弧内は最大深刻度。
- Remote Desktop client for Windows Desktop:1件(重要)
- Microsoft Teams for iOS:1件(重要)
- Microsoft Copilot Studio:1件(緊急)
- Dynamics CRM Service Portal Web Resource:1件(緊急)
- CBL Mariner 2.0 x64:86件(緊急)
- CBL Mariner 2.0 ARM:86件(緊急)
- CBL Mariner 1.0 x64:16件(緊急)
- CBL Mariner 2.0 ARM:16件(緊急)
- C SDK for Azure IoT:1件(重要)
- Azure Stack Hub:2件(重要)
- Azure Linux 3.0 x64:24件(緊急)
- Azure Linux 3.0 ARM:24件(緊急)
- Azure IoT Hub Device Client SDK:1件(重要)
- Azure Health Bot:1件(緊急)
- Azure CycleCloud 8.6.2:1件(重要)
- Azure CycleCloud 8.6.1:1件(重要)
- Azure CycleCloud 8.6.0:1件(重要)
- Azure CycleCloud 8.5.0:1件(重要)
- Azure CycleCloud 8.4.2:1件(重要)
- Azure CycleCloud 8.4.1:1件(重要)
- Azure CycleCloud 8.4.0:1件(重要)
- Azure CycleCloud 8.3.0:1件(重要)
- Azure CycleCloud 8.2.2:1件(重要)
- Azure CycleCloud 8.2.1:1件(重要)
- Azure CycleCloud 8.2.0:1件(重要)
- Azure CycleCloud 8.1.0:1件(重要)
- Azure CycleCloud 8.0.2:1件(重要)
- Azure CycleCloud 8.0.1:1件(重要)
- Azure CycleCloud 8.0.0:1件(重要)
- Azure Connected Machine Agent:2件(重要)
- App Installer:1件(重要)