2024年5月微软安全更新:关键漏洞修复与技术细节

本文详细介绍了微软2024年5月发布的安全更新,包括多个关键漏洞的修复、受影响的产品列表、已知问题及更新建议,涵盖Windows、Office、.NET等产品的远程代码执行和权限提升漏洞。

2024年5月のセキュリティ更新プログラム (月例)

日本セキュリティチーム
2024年5月14日 / 11分読み

2024年5月14日(米国時間)、マイクロソフトはマイクロソフト製品に影響する脆弱性を修正するために、セキュリティ更新プログラムを公開しました。影響を受ける製品をご利用のお客様は、できるだけ早期に公開したセキュリティ更新プログラムを適用してください。なお、マイクロソフト製品では、一部の例外を除き既定で自動更新が有効になっており、自動的にセキュリティ更新プログラムが適用されます。最新の情報は、セキュリティ更新プログラムガイドを確認してください。

今月の「悪意のあるソフトウェアの削除ツール」では、このツールで削除できる悪意のあるソフトウェアが追加されています。詳細は、対象のマルウェアファミリを参照してください。

セキュリティ更新プログラム、セキュリティアドバイザリに関する主な注意点

今月のセキュリティ更新プログラムで修正した脆弱性のうち、以下の脆弱性は更新プログラムが公開されるよりも前に悪用や脆弱性の詳細が一般へ公開されていることを確認しています。お客様においては、更新プログラムの適用を早急に行ってください。脆弱性の詳細は、各CVEのページを参照してください。

  • CVE-2024-30051 Windows DWM Coreライブラリの特権の昇格の脆弱性
  • CVE-2024-30046 Visual Studioのサービス拒否の脆弱性
  • CVE-2024-30040 Windows MSHTMLプラットフォームのセキュリティ機能のバイパスの脆弱性

セキュリティ更新プログラムにおける既知の問題は、各セキュリティ更新プログラムのサポート技術情報を参照してください。既知の問題が確認されている各セキュリティ更新プログラムのサポート技術情報一覧は、2024年5月セキュリティ更新プログラムリリースノートに掲載されています。

2024年5月のセキュリティ更新プログラムを公開した製品、コンポーネント一覧

2024年5月14日(米国時間)にセキュリティ更新プログラムを公開した製品およびコンポーネントの一覧は、2024年5月セキュリティ更新プログラムリリースノートをご確認ください。

2024年5月のセキュリティ更新プログラム一覧

2024年5月14日(米国時間)に公開したセキュリティ更新プログラムの一覧は次の通りです。最新の情報は、セキュリティ更新プログラムガイドを確認してください。

製品ファミリ 最大深刻度 最も大きな影響 関連するサポート技術情報またはサポートのWebページ
Windows 11 v23H2, v22H2, v21H2 重要 リモートでコードの実行が可能 v23H2, v22H2 5037771, v21H2 5037770
Windows 10 v22H2, v21H2 重要 リモートでコードの実行が可能 5037768
Windows Server 2022,23H2 (Server Core installationを含む) 重要 リモートでコードの実行が可能 Windows Server 2022 5037782, Hotpatch 5037848, Windows Server 23H2 5036910
Windows Server 2019, 2016 (Server Core installationを含む) 重要 リモートでコードの実行が可能 Windows Server 2019 5037765, Windows Server 2016 5037763
Microsoft Office 重要 リモートでコードの実行が可能 https://learn.microsoft.com/officeupdates
Microsoft SharePoint 緊急 リモートでコードの実行が可能 https://learn.microsoft.com/officeupdates/sharepoint-updates
Microsoft .NET 重要 リモートでコードの実行が可能 https://learn.microsoft.com/dotnet
Microsoft Visual Studio 重要 リモートでコードの実行が可能 https://learn.microsoft.com/visualstudio
Microsoft Dynamics 365 重要 なりすまし https://learn.microsoft.com/dynamics365
Microsoft Azure 重要 なりすまし https://learn.microsoft.com/azure

既存の脆弱性情報の更新

今月は、6件の既存脆弱性情報を更新しました。

  • CVE-2024-28902 / CVE-2024-26207 / CVE-2024-26211 / CVE-2024-26217 / CVE-2024-28900 Windows Remote Access Connection Managerの情報漏えいの脆弱性
    2024年4月のセキュリティ更新プログラムにて発生したリグレッションに対処するために更新プログラムを再リリースしました。リグレッションの影響を受けるお客様は、2024年5月14日にリリースしたセキュリティ更新プログラムをインストールしてください。

  • CVE-2024-23593 Lenovo: CVE-2024-23593 Zero Out Boot Manager and drop to UEFI Shell
    CNA(Lenovo)からの要請により、CVEタイトルとCVSSスコアを更新しました。これは情報のみの変更です。

新規セキュリティアドバイザリの公開

今月、新たに公開したセキュリティアドバイザリはありません。

既存のセキュリティアドバイザリの更新

今月、更新した既存のセキュリティアドバイザリはありません。

補足情報

  • 最新のサービススタック更新プログラム(SSU)は、アドバイザリADV990001を確認してください。
  • Microsoft Edge(Chromium-based)のセキュリティ情報は、公開のスケジュールが月例のリリースとは異なりますので、セキュリティ更新プログラムガイド上で製品にてMicrosoft Edge(Chromium-based)を選択し、確認してください。または、Edgeのセキュリティリリース情報にてご確認ください。
  • 各脆弱性情報(CVE)のページには、緩和策、回避策、注意事項やよく寄せられる質問など、追加の情報が掲載されている場合があります。セキュリティ更新プログラムの適用の前に、併せてご確認ください。
  • 最新の情報は、セキュリティ更新プログラムガイドを確認してください。セキュリティ更新プログラムガイドでは、セキュリティの脆弱性および更新プログラムの情報を、CVE、KB番号、製品、またはリリース日別に並べ替えたりフィルターをかけたりすることができます。各月のセキュリティ更新プログラムを絞り込むには、日付範囲に絞り込む月の第2火曜日を指定して検索してください。なお、セキュリティ更新プログラムガイドAPIを活用して、自社に特化したカスタムレポートを作成することができます。APIの活用方法を紹介する6つのビデオ(APIの情報(GitHub)APIへのアクセスHTMLファイルの出力ExcelへのエクスポートCVEリストの取得KBリストの取得)を公開していますので、是非ご活用ください。
  • マイクロソフトでは、セキュリティ更新プログラムの新着情報及び更新情報を、お客様がタイムリーに受け取れるように、通知方法をリニューアルしました。まだ購読されていない方、これまでのメールでの通知のみ受信している方は、この機会にどちらかの方法で、是非ご登録ください。

次回のセキュリティ更新プログラムのリリースは、2024年6月11日(米国時間)を予定しています。詳しくは、年間スケジュールを参照してください。

アドバイザリ、セキュリティ更新、セキュリティ更新プログラム、月例セキュリティ更新日

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计