CISA、「Windows LSA」の脆弱性を「既知の悪用された脆弱性カタログ」から一時的に除外

今回は「CISA、「Windows LSA」の脆弱性を「既知の悪用された脆弱性カタログ」から一時的に除外」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)は、連邦政府機関に対して定められた期間内にセキュリティパッチを適用することを義務づけている、悪用の事実が確認されている脆弱性のリストから、特定の脆弱性を除外するという異例の措置を取った。

 CISAは、Microsoftが2022年5月のセキュリティパッチで対応した脆弱性「CVE-2022-26925」の修正プログラムを、「既知の悪用された脆弱性カタログ」(KEV)から一時的に除外すると発表した。CISAによれば、Microsoftが2022年5月10日に公開したマンスリーロールアップを、ドメインコントローラーとして使用されている「Windows Server」に適用すると、認証に失敗する可能性があるという。CISAは米国時間5月13日、この脆弱性をパッチが必須とされるKEVリストから除外した。

 「MicrosoftからCISAに通知されたこの問題は、証明書とマシンアカウントのマッピングに関するドメインコントローラーの処理に関連したものだ」とCISAは述べている。

 CISAは、「2022年5月10日のロールアップ更新プログラムをドメインコントローラーにインストールすると、サーバーやクライアントが、ネットワークポリシーサーバー(NPS)、ルーティングとリモートアクセスサービス(RRAS)、拡張認証プロトコル(EAP)、Protected Extensible Authentication Protocol (PEAP)などのサービスの認証に失敗する可能性がある」と説明している。

 この問題の影響を受けるのは、ドメインコントローラーとして使用されているWindows Serverのセキュリティ更新プログラムだ。CISAは、クライアントとして使用されているWindowsデバイスや、ドメインコントローラーとして使用されていないWindows Serverには、Microsoftの5月のセキュリティ更新プログラムを適用することを強く推奨している。

 CVE-2022-26925はLSA(Local Security Authority)のなりすましの脆弱性だとMicrosoftは説明している。LSAは、アプリケーションがユーザーを認証し、ローカルシステムにログオンすることを許可するための仕組みだ。Microsoftによれば、この脆弱性の詳細は一般に公開されており、これを悪用する攻撃コードも出回っているという。

 同社は、この脆弱性が「Active Directory Certificate Services」(AD CS)に対するNTLMリレー攻撃と併用された場合のCVSSスコアは9.8になるとしている。

 2022年5月10日にMicrosoftが公開した更新プログラムの説明では、「この脆弱性はすべてのサーバーに影響するが、セキュリティ更新プログラムの適用に関しては、ドメインコントローラーを優先」するよう促している。

 またCISAは、Microsoftの「KB5014754」(Windowsドメインコントローラーに対する証明書ベースの認証の変更)の「Key Distribution Center registry key」を確認するよう求めている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
育児記録アプリ「パパっと育児@赤ちゃん手帳」などで子育てDXを推進するファーストアセントが3億円調達
ヘルステック
2021-05-08 10:24
東急建設、社外秘だった二酸化炭素排出量の算定ツールを公開
IT関連
2023-02-23 16:51
JALとANA、5G電波影響の可能性で米国便を一部欠航
IT関連
2022-01-20 00:24
M1 Mac、演算パワーを生かしたい物理モデリング音源なら万全か? :iOS音楽アプリプロデューサーがM1 Macを使ってみたら(1/2 ページ)
イラスト・デザイン
2021-02-11 15:05
セキュリティの防御とDXが両立しているのは金融や情報通信–CSC調査
IT関連
2022-10-02 20:31
クラウドインフラ市場、AWSのシェアトップは変わらず。アリババ、Tencent、Baiduら中国勢が高い成長を見せる。2021年第1四半期、Synergy Research Group
AWS
2021-05-10 14:30
「macOS Sonoma」の「画面共有」機能を使う–別のMacに接続するには
IT関連
2024-02-11 00:55
jQuery 3.6正式リリース。JSONPにおけるバグフィクスなど
JavaScript
2021-03-08 22:50
セールスフォースのテイラー共同CEO、退任へ–ベニオフ氏は継続
IT関連
2022-12-03 13:24
ロールス・ロイスの責任者に聞く、ローコード開発がもたらすデジタル変革
IT関連
2023-06-01 05:27
サポート切れのCentOS 6/7から最新Linux OSへの自動アップグレードツール「ELevate」がアップデート。ハードウェア互換性チェック、サードパーティリポジトリ対応など
Linux
2024-08-23 00:14
DeepL、「用語集」をアップデート–「用語集ジェネレーター」で作成をより簡単・迅速に
IT関連
2024-09-20 19:20
Sansan、クラウド契約業務サービスの英文対応機能を強化
IT関連
2022-10-21 10:32
「Bing」のAIチャット機能、利用制限がさらに緩和へ–1回20ターンに
IT関連
2023-03-31 19:42