Patch Tuesday

.crit { font-weight:bold; color:red; } .article_section td { font-size: 14px!important;}。

本日は、マイクロソフトの9月2025年パッチ・チューズデーであり、公表された2件のゼロデイ脆弱性を含む81件の欠陥に対するセキュリティ更新が含まれている。

今回のパッチ・チューズデーでは、9件の「クリティカル」な脆弱性も修正されており、そのうち5件はリモートでコードが実行される脆弱性、1件は情報漏えい、2件は特権の昇格となっている。

各脆弱性カテゴリーにおけるバグ数は以下の通り:

  • 41 特権昇格の脆弱性
  • 2 セキュリティ機能バイパス脆弱性
  • 22 リモート・コード実行の脆弱性
  • 16 情報漏えいの脆弱性
  • 3 サービス拒否の脆弱性
  • 1 スプーフィング脆弱性

パッチチューズデーのセキュリティアップデートのレポートでは、パッチチューズデーにリリースされたもののみをカウントしている。

そのため、脆弱性の件数には、今月初めに修正されたAzureの脆弱性3件、Dynamics 365 FastTrack実装資産の脆弱性1件、Marinerの脆弱性2件、Microsoft Edgeの脆弱性5件、Xboxの脆弱性1件は含まれていません。

本日リリースされた非セキュリティ更新プログラムの詳細については、Windows 11 KB5065426 & KB5065431 累積更新プログラムおよびWindows 10 KB5065429 更新プログラムに関する専門記事をご覧ください。

公開された2つのゼロデイを修正

今月のパッチ・チューズデーでは、Windows SMB ServerおよびMicrosoft SQL Serverにおける、一般に公開されている2つのゼロデイ欠陥が修正されました。マイクロソフトでは、公式な修正プログラムが提供されていないゼロデイ欠陥は、一般に公開されているか、または積極的に悪用されているものと分類しています。

公開されているゼロデイ欠陥は以下の2つです:

CVE-2025-55234– Windows SMB における特権昇格の脆弱性

マイクロソフトは、リレー攻撃によって悪用される SMB サーバーの特権昇格の欠陥を修正しました。

「SMB サーバーは、設定によってはリレー攻撃を受けやすい可能性があります。これらの脆弱性の悪用に成功した攻撃者は、リレー攻撃を実行し、ユーザーを特権昇格攻撃の対象にすることができる」とマイクロソフト社は説明している。

マイクロソフト社によると、Windowsにはすでに、SMB Server SigningやSMB Server Extended Protection for Authentication(EPA)を有効にするなど、リレー攻撃に対してSMB Serverを強化する設定が含まれているという。

しかし、これらの機能を有効にすると、古いデバイスや実装との互換性に問題が生じる可能性がある。

Microsoftは、管理者がSMBサーバーの監査を有効にして、これらの強化機能が完全に実行されたときに問題が発生するかどうかを判断することを推奨している。

「2025年9月9日以降にリリースされたWindows更新プログラム(CVE-2025-55234)の一部として、SMB Server EPAだけでなく、SMB Server署名に対するSMBクライアントの互換性を監査するためのサポートが有効になっています」とマイクロソフト社は説明している。

マイクロソフト社は、この欠陥がどの研究者のものであるかは明らかにしておらず、どこで公開されたのかも不明である。

CVE-2024-21907– 脆弱性チェックCVE-2024-21907 Newtonsoft.Json における例外条件の不適切な処理

マイクロソフトは、Microsoft SQL Server の一部として含まれている Newtonsoft.Json の既知の脆弱性を修正しました。

「CVE-2024-21907は、バージョン13.0.1以前のNewtonsoft.Jsonにおける例外条件の不適切な処理の脆弱性に対処するものです。

「JsonConvert.DeserializeObjectメソッドに渡される細工されたデータは、StackOverflow例外を引き起こし、サービス拒否を引き起こす可能性があります。ライブラリの使用方法によっては、認証されていないリモートの攻撃者がサービス拒否状態を引き起こす可能性があります。

“文書化されたSQL Serverの更新は、この脆弱性に対処するNewtonsoft.Jsonの更新を組み込んでいます。”

この欠陥は2024年に公開れた。

他社の最近のアップデート

2025年9月にアップデートや勧告をリリースした他のベンダーは以下の通り:

2025年9月パッチ・チューズデー・セキュリティ・アップデート

以下は、2025年9月のパッチ・チューズデー・アップデートで解決された脆弱性の全リストです。

各脆弱性の完全な説明と影響するシステムにアクセスするには、ここで完全なレポートを見ることができます。

タグ CVE ID CVE タイトル 深刻度
Azure – ネットワーキング CVE-2025-54914 Azure ネットワーキングにおける特権昇格の脆弱性 クリティカル
Azure アーク CVE-2025-55316 Azure Arc における特権昇格の脆弱性 重要
Azure ボットサービス CVE-2025-55244 Azure ボットサービスにおける特権昇格の脆弱性 重要
Azure Entra CVE-2025-55241 Azure Entra の特権昇格の脆弱性 クリティカル
Azure Windows 仮想マシンエージェント CVE-2025-49692 Azure 接続マシンエージェントの特権昇格の脆弱性 重要
ケイパビリティアクセス管理サービス (camsvc) CVE-2025-54108 Capability Access Management Service (camsvc) の特権昇格の脆弱性 重要
Dynamics 365 FastTrack 実装資産 CVE-2025-55238 Dynamics 365 FastTrack 実装資産の情報漏えいの脆弱性 重要
グラフィックスカーネル CVE-2025-55236 グラフィックスカーネルにおけるリモートコード実行の脆弱性 クリティカル
グラフィックスカーネル CVE-2025-55223 DirectX グラフィックカーネルにおける特権昇格の脆弱性 重要
グラフィックスカーネル CVE-2025-55226 グラフィックスカーネルにおけるリモートコード実行の脆弱性 重要
マイクロソフト自動更新 (MAU) CVE-2025-55317 Microsoft AutoUpdate (MAU) の特権昇格の脆弱性 重要
マイクロソフトブローカリングファイルシステム CVE-2025-54105 Microsoft Brokering File System における特権昇格の脆弱性 重要
Microsoft Edge (Chromium ベース) CVE-2025-9866 ChromiumCVE-2025-9866 拡張機能における不適切な実装 不明
Microsoft Edge (Chromium ベース) CVE-2025-9867 ChromiumCVE-2025-9867 ダウンロードでの不適切な実装 不明
Microsoft Edge (Chromium ベース) CVE-2025-53791 Microsoft Edge(Chromiumベース)のセキュリティ機能バイパスの脆弱性 中程度
Microsoft Edge (Chromium ベース) CVE-2025-9864 ChromiumCVE-2025-9864 V8 における free 以降の使用 不明
Microsoft Edge (Chromium ベース) CVE-2025-9865 ChromiumCVE-2025-9865 ツールバーにおける不適切な実装 不明
Microsoft グラフィックコンポーネント CVE-2025-53807 Windows グラフィックコンポーネントの特権昇格の脆弱性 重要
マイクロソフト グラフィックス コンポーネント CVE-2025-53800 Windows グラフィックコンポーネントの特権昇格の脆弱性 重要
マイクロソフトハイパフォーマンスコンピュートパック (HPC) CVE-2025-55232 Microsoft High Performance Compute (HPC) Pack のリモートコード実行の脆弱性 重要
マイクロソフトオフィス CVE-2025-54910 Microsoft Office のリモートコード実行の脆弱性 重要
マイクロソフトオフィス CVE-2025-55243 Microsoft OfficePlus のなりすましの脆弱性 重要
マイクロソフトオフィス CVE-2025-54906 Microsoft Office リモートコード実行の脆弱性 重要
Microsoft Office Excel CVE-2025-54902 Microsoft Excel リモートコード実行の脆弱性 重要
Microsoft Office Excel CVE-2025-54899 Microsoft Excel リモートコード実行の脆弱性 重要
Microsoft Office Excel CVE-2025-54904 Microsoft Excel リモートコード実行の脆弱性 重要
Microsoft Office Excel CVE-2025-54903 Microsoft Excel リモートコード実行の脆弱性 重要
Microsoft Office Excel CVE-2025-54898 Microsoft Excel リモートコード実行の脆弱性 重要
Microsoft Office Excel CVE-2025-54896 Microsoft Excel リモートコード実行の脆弱性 重要
Microsoft Office Excel CVE-2025-54900 Microsoft Excel リモートコード実行の脆弱性 重要
マイクロソフトオフィスエクセル CVE-2025-54901 Microsoft Excel 情報漏えいの脆弱性 重要
Microsoft Office PowerPoint CVE-2025-54908 Microsoft PowerPoint のリモートコード実行の脆弱性 重要
Microsoft Office SharePoint CVE-2025-54897 Microsoft SharePoint リモートコード実行の脆弱性 重要
Microsoft Office Visio CVE-2025-54907 Microsoft Office Visio のリモートコード実行の脆弱性 重要
Microsoft Office Word CVE-2025-54905 Microsoft Word 情報漏えいの脆弱性 重要
マイクロソフト仮想ハードドライブ CVE-2025-54112 マイクロソフト仮想ハードディスクにおける特権昇格の脆弱性 重要
役割Windows Hyper-V CVE-2025-54092 Windows Hyper-V における特権昇格の脆弱性 重要
役割Windows Hyper-V CVE-2025-54091 Windows Hyper-V における特権昇格の脆弱性 重要
役割Windows Hyper-V CVE-2025-54115 Windows Hyper-V における特権昇格の脆弱性 重要
役割Windows Hyper-V CVE-2025-54098 Windows Hyper-V における特権昇格の脆弱性 重要
SQL サーバ CVE-2025-47997 Microsoft SQL Server 情報漏えいの脆弱性 重要
SQL サーバ CVE-2025-55227 Microsoft SQL Server における特権昇格の脆弱性 重要
SQL サーバ CVE-2024-21907 脆弱性チェックCVE-2024-21907 Newtonsoft.Json における例外条件の不適切な処理 不明
WinSock 用 Windows 補助関数ドライバ CVE-2025-54099 WinSock 用 Windows 補助機能ドライバに特権昇格の脆弱性 重要
Windows ビットロッカー CVE-2025-54911 Windows BitLocker における特権昇格の脆弱性 重要
Windows ビットロッカー CVE-2025-54912 Windows ビットロッカーの特権昇格の脆弱性 重要
Windows Bluetooth サービス CVE-2025-53802 Windows Bluetooth サービスにおける特権昇格の脆弱性 重要
Windows 接続デバイス プラットフォーム サービス CVE-2025-54102 Windows 接続デバイス プラットフォーム サービスにおける特権昇格の脆弱性 重要
Windows 接続デバイス プラットフォーム サービス CVE-2025-54114 Windows Connected Devices Platform Service (Cdpsvc) サービス拒否の脆弱性 重要
Windows Defender ファイアウォールサービス CVE-2025-53810 Windows Defender ファイアウォールサービスにおける特権昇格の脆弱性 重要
Windows Defender ファイアウォール サービス CVE-2025-53808 Windows Defender ファイアウォール サービスにおける特権昇格の脆弱性 重要
Windows Defender ファイアウォール サービス CVE-2025-54094 Windows Defender ファイアウォール サービスにおける特権昇格の脆弱性 重要
Windows Defender ファイアウォール サービス CVE-2025-54915 Windows Defender ファイアウォール サービスにおける特権昇格の脆弱性 重要
Windows Defender ファイアウォール サービス CVE-2025-54109 Windows Defender ファイアウォール サービスにおける特権昇格の脆弱性 重要
Windows Defender ファイアウォール サービス CVE-2025-54104 Windows Defender ファイアウォール サービスにおける特権昇格の脆弱性 重要
Windows DWM CVE-2025-53801 Microsoft DWM コアライブラリの特権昇格の脆弱性 重要
Windows イメージングコンポーネント CVE-2025-53799 Windows イメージングコンポーネントに情報漏えいの脆弱性 重要
Windows インターネットインフォメーションサービス CVE-2025-53805 HTTP.sys サービス拒否の脆弱性 重要
Windows カーネル CVE-2025-53803 Windows カーネルメモリ情報漏えいの脆弱性 重要
Windows カーネル CVE-2025-53804 Windows カーネルモードドライバ情報漏えいの脆弱性 重要
Windows カーネル CVE-2025-54110 Windows カーネルの特権昇格の脆弱性 重要
Windows ローカルセキュリティ権限サブシステムサービス (LSASS) CVE-2025-54894 ローカルセキュリティ権限サブシステムサービスにおける特権昇格の脆弱性 重要
Windows ローカルセキュリティ権限サブシステムサービス (LSASS) CVE-2025-53809 ローカルセキュリティオーソリティサブシステムサービス (LSASS) のサービス拒否の脆弱性 重要
Windows 管理サービス CVE-2025-54103 Windows 管理サービスにおける特権昇格の脆弱性 重要
Windows MapUrlToZone CVE-2025-54107 MapUrlToZone セキュリティ機能バイパスの脆弱性 重要
Windows MapUrlToZone CVE-2025-54917 MapUrlToZone セキュリティ機能バイパスの脆弱性 重要
Windows マルチポイントサービス CVE-2025-54116 Windows MultiPoint Services における特権昇格の脆弱性 重要
Windows NTFS CVE-2025-54916 Windows NTFS リモートコード実行の脆弱性 重要
Windows NTLM CVE-2025-54918 Windows NTLM における特権昇格の脆弱性 重要
Windows PowerShell CVE-2025-49734 PowerShell における特権の直接昇格の脆弱性 重要
Windows ルーティングおよびリモートアクセスサービス (RRAS) CVE-2025-54095 Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 重要
Windows ルーティングおよびリモートアクセスサービス (RRAS) CVE-2025-54096 Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 重要
Windows ルーティングおよびリモートアクセスサービス (RRAS) CVE-2025-53797 Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 重要
Windows ルーティングおよびリモートアクセスサービス (RRAS) CVE-2025-53796 Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 重要
Windows ルーティングおよびリモートアクセスサービス (RRAS) CVE-2025-54106 Windows ルーティングおよびリモートアクセスサービス (RRAS) のリモートコード実行の脆弱性 重要
Windows ルーティングおよびリモートアクセスサービス (RRAS) CVE-2025-54097 Windows ルーティングおよびリモートアクセスサービス (RRAS) の情報漏えいの脆弱性 重要
Windows ルーティングおよびリモートアクセスサービス (RRAS) CVE-2025-53798 Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 重要
Windows ルーティングおよびリモートアクセスサービス (RRAS) CVE-2025-54113 Windows ルーティングおよびリモートアクセスサービス (RRAS) のリモートコード実行の脆弱性 重要
Windows ルーティングおよびリモートアクセスサービス (RRAS) CVE-2025-55225 Windows ルーティングおよびリモートアクセスサービス (RRAS) の情報漏えいの脆弱性 重要
Windows ルーティングおよびリモートアクセスサービス (RRAS) CVE-2025-53806 Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 重要
Windows SMB CVE-2025-55234 Windows SMB における特権昇格の脆弱性 重要
Windows SMBv3 クライアント CVE-2025-54101 Windows SMB クライアントのリモートコード実行の脆弱性 重要
Windows SPNEGO 拡張ネゴシエーション CVE-2025-54895 SPNEGO Extended Negotiation (NEGOEX) セキュリティメカニズムの特権昇格の脆弱性 重要
Windows TCP/IP CVE-2025-54093 Windows TCP/IP ドライバにおける特権昇格の脆弱性 重要
Windows UI XAML マップ MapControlSettings CVE-2025-54913 Windows UI XAML マップ MapControlSettings における特権昇格の脆弱性 重要
Windows UI XAML Phone DatePickerFlyout CVE-2025-54111 Windows UI XAML Phone DatePickerFlyout における特権昇格の脆弱性 重要
Windows Win32K – GRFX CVE-2025-55224 Windows Hyper-V リモートコード実行の脆弱性 重要
Windows Win32K – GRFX CVE-2025-55228 Windows グラフィックコンポーネントのリモートコード実行の脆弱性 クリティカル
Windows Win32K – GRFX CVE-2025-54919 Windows グラフィックコンポーネントリモートコード実行の脆弱性 重要
Xbox CVE-2025-55242 Xbox 認証バグ Copilot Djando 情報漏洩の脆弱性 重要
XBox ゲームサービス CVE-2025-55245 Xbox ゲームサービスにおける特権昇格の脆弱性 重要

.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; object-fit: cover; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}

.ia_button {
width: 100%;
margin: 0px auto;
}
}

パイカス・ブルー・レポート2025年版はこちらパスワード・クラッキングが2倍に増加

46%の環境でパスワードがクラックされ、昨年の25%からほぼ倍増。

今すぐPicus Blue Report 2025を入手して、予防、検出、データ流出の傾向に関するその他の調査結果を包括的にご覧ください。