CISA、「Windows LSA」の脆弱性を「既知の悪用された脆弱性カタログ」から一時的に除外

今回は「CISA、「Windows LSA」の脆弱性を「既知の悪用された脆弱性カタログ」から一時的に除外」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)は、連邦政府機関に対して定められた期間内にセキュリティパッチを適用することを義務づけている、悪用の事実が確認されている脆弱性のリストから、特定の脆弱性を除外するという異例の措置を取った。

 CISAは、Microsoftが2022年5月のセキュリティパッチで対応した脆弱性「CVE-2022-26925」の修正プログラムを、「既知の悪用された脆弱性カタログ」(KEV)から一時的に除外すると発表した。CISAによれば、Microsoftが2022年5月10日に公開したマンスリーロールアップを、ドメインコントローラーとして使用されている「Windows Server」に適用すると、認証に失敗する可能性があるという。CISAは米国時間5月13日、この脆弱性をパッチが必須とされるKEVリストから除外した。

 「MicrosoftからCISAに通知されたこの問題は、証明書とマシンアカウントのマッピングに関するドメインコントローラーの処理に関連したものだ」とCISAは述べている。

 CISAは、「2022年5月10日のロールアップ更新プログラムをドメインコントローラーにインストールすると、サーバーやクライアントが、ネットワークポリシーサーバー(NPS)、ルーティングとリモートアクセスサービス(RRAS)、拡張認証プロトコル(EAP)、Protected Extensible Authentication Protocol (PEAP)などのサービスの認証に失敗する可能性がある」と説明している。

 この問題の影響を受けるのは、ドメインコントローラーとして使用されているWindows Serverのセキュリティ更新プログラムだ。CISAは、クライアントとして使用されているWindowsデバイスや、ドメインコントローラーとして使用されていないWindows Serverには、Microsoftの5月のセキュリティ更新プログラムを適用することを強く推奨している。

 CVE-2022-26925はLSA(Local Security Authority)のなりすましの脆弱性だとMicrosoftは説明している。LSAは、アプリケーションがユーザーを認証し、ローカルシステムにログオンすることを許可するための仕組みだ。Microsoftによれば、この脆弱性の詳細は一般に公開されており、これを悪用する攻撃コードも出回っているという。

 同社は、この脆弱性が「Active Directory Certificate Services」(AD CS)に対するNTLMリレー攻撃と併用された場合のCVSSスコアは9.8になるとしている。

 2022年5月10日にMicrosoftが公開した更新プログラムの説明では、「この脆弱性はすべてのサーバーに影響するが、セキュリティ更新プログラムの適用に関しては、ドメインコントローラーを優先」するよう促している。

 またCISAは、Microsoftの「KB5014754」(Windowsドメインコントローラーに対する証明書ベースの認証の変更)の「Key Distribution Center registry key」を確認するよう求めている。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
新型コロナワクチン誤情報の投稿でツイッターが米共和党員のアカウントを一時停止
パブリック / ダイバーシティ
2021-08-12 08:17
人的資本経営とDXの関係–企業価値の持続的成長を支える2つのドライバー
IT関連
2024-04-18 18:16
インボイス制度開始から3カ月、いまだ3分の1以上の企業で課題–Sansan調査
IT関連
2024-01-27 03:27
【インタビュー】HPがダイバーシティに関する意欲的な目標を発表 「世界で最も持続可能性のある公正なテック企業になる」
パブリック / ダイバーシティ
2021-06-04 17:43
AWS Lambdaを拡張して好きな運用ツールと統合できる「AWS Lambda Extensions」が正式リリース
AWS
2021-06-02 10:03
なぜ、独立系のテラスカイがNTTデータグループ入りするのか
IT関連
2024-04-19 12:31
マイクロソフト、Windows Server 2012のサポート終了対応支援策を開始
IT関連
2021-08-17 04:22
庵野監督が構成した「仮面ライダー」50周年メモリアル映像、YouTubeで公開
くらテク
2021-04-05 11:58
オープンソースのローコード/ノーコード開発ツール「Convertigo」がEclipse Foundationに加盟。Eclipseをベースにした開発ツールを提供
Eclipse
2022-03-01 16:28
米英の量子コンピュータ2社が経営統合 “現時点最高”の量子コンピュータと量子プログラミングプラットフォームが合体
企業・業界動向
2021-06-11 14:47
五輪関係者の健康管理アプリ、仕様見直しへ 海外客の受け入れ見送りで
クラウドユーザー
2021-03-31 19:37
日本のCIOが2022年に注力すべき3つの重要課題–ガートナーがデジタルビジネス推進で提言
IT関連
2022-04-15 22:29
F5のBIG-IPなどに複数の脆弱性–早期対応を
IT関連
2021-03-23 14:07
伝統的なIT産業の構造を崩壊させる大事件
IT関連
2021-06-25 08:52