Microsoftは、2025年7月の月例セキュリティ更新プログラムを公開した。130件の脆弱性に対する修正が含まれており、中でも「Microsoft SQL Server」のゼロデイ脆弱性は公開前に情報が出ていたため、特に早急な対応が必要だ。
この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。
Microsoftは2025年7月8日、2025年7月の月例セキュリティ更新プログラムを公開した。「Remote Desktop client for Windows Desktop」「Microsoft Office」「Microsoft SharePoint」「Microsoft SQL Server」などが「緊急」とされていることからできるだけ早期に更新プログラムを適用する必要がある。
対象製品は以下の通り。なお、最新の情報はセキュリティ更新プログラムガイドリリースノートで確認できる。
リリースノートによると、2025年7月のセキュリティ更新プログラムは130件のCVE(共通脆弱〈ぜいじゃく〉性識別子)で構成されている。
修正対象の脆弱性のうち特に、「CVE-2025-47981」(クライアントとサーバの認証方式を選択する仕組みである「SPNEGO Extended Negotiation <NEGOEX> Security Mechanism」のリモートコード実行の脆弱性)は、CVSS(共通脆弱性評価システム)のスコアが「9.8」と非常に高く、認証やユーザー操作なしで悪用可能なため、早急なパッチ適用が強く推奨されている。
CVE-2025-49719はSQL Serverの不適切な入力バリデーションが原因で、認証されていない攻撃者がネットワーク経由でSQL Serverの未初期化メモリなどを取得できる脆弱性だ。パッチ公開前に脆弱性情報が公開された、いわゆる「ゼロデイ脆弱性」となるため、こちらも対応の優先度は高い。
Copyright © ITmedia, Inc. All Rights Reserved.