
.crit { font-weight:bold; color:red; } .article_section td { font-size: 14px!important;}。
本日は、マイクロソフトの9月2025年パッチ・チューズデーであり、公表された2件のゼロデイ脆弱性を含む81件の欠陥に対するセキュリティ更新が含まれている。
今回のパッチ・チューズデーでは、9件の「クリティカル」な脆弱性も修正されており、そのうち5件はリモートでコードが実行される脆弱性、1件は情報漏えい、2件は特権の昇格となっている。
各脆弱性カテゴリーにおけるバグ数は以下の通り:
- 41 特権昇格の脆弱性
- 2 セキュリティ機能バイパス脆弱性
- 22 リモート・コード実行の脆弱性
- 16 情報漏えいの脆弱性
- 3 サービス拒否の脆弱性
- 1 スプーフィング脆弱性
パッチチューズデーのセキュリティアップデートのレポートでは、パッチチューズデーにリリースされたもののみをカウントしている。
そのため、脆弱性の件数には、今月初めに修正されたAzureの脆弱性3件、Dynamics 365 FastTrack実装資産の脆弱性1件、Marinerの脆弱性2件、Microsoft Edgeの脆弱性5件、Xboxの脆弱性1件は含まれていません。
本日リリースされた非セキュリティ更新プログラムの詳細については、Windows 11 KB5065426 & KB5065431 累積更新プログラムおよびWindows 10 KB5065429 更新プログラムに関する専門記事をご覧ください。
公開された2つのゼロデイを修正
今月のパッチ・チューズデーでは、Windows SMB ServerおよびMicrosoft SQL Serverにおける、一般に公開されている2つのゼロデイ欠陥が修正されました。マイクロソフトでは、公式な修正プログラムが提供されていないゼロデイ欠陥は、一般に公開されているか、または積極的に悪用されているものと分類しています。
公開されているゼロデイ欠陥は以下の2つです:
CVE-2025-55234– Windows SMB における特権昇格の脆弱性
マイクロソフトは、リレー攻撃によって悪用される SMB サーバーの特権昇格の欠陥を修正しました。
「SMB サーバーは、設定によってはリレー攻撃を受けやすい可能性があります。これらの脆弱性の悪用に成功した攻撃者は、リレー攻撃を実行し、ユーザーを特権昇格攻撃の対象にすることができる」とマイクロソフト社は説明している。
マイクロソフト社によると、Windowsにはすでに、SMB Server SigningやSMB Server Extended Protection for Authentication(EPA)を有効にするなど、リレー攻撃に対してSMB Serverを強化する設定が含まれているという。
しかし、これらの機能を有効にすると、古いデバイスや実装との互換性に問題が生じる可能性がある。
Microsoftは、管理者がSMBサーバーの監査を有効にして、これらの強化機能が完全に実行されたときに問題が発生するかどうかを判断することを推奨している。
「2025年9月9日以降にリリースされたWindows更新プログラム(CVE-2025-55234)の一部として、SMB Server EPAだけでなく、SMB Server署名に対するSMBクライアントの互換性を監査するためのサポートが有効になっています」とマイクロソフト社は説明している。
マイクロソフト社は、この欠陥がどの研究者のものであるかは明らかにしておらず、どこで公開されたのかも不明である。
CVE-2024-21907– 脆弱性チェックCVE-2024-21907 Newtonsoft.Json における例外条件の不適切な処理
マイクロソフトは、Microsoft SQL Server の一部として含まれている Newtonsoft.Json の既知の脆弱性を修正しました。
「CVE-2024-21907は、バージョン13.0.1以前のNewtonsoft.Jsonにおける例外条件の不適切な処理の脆弱性に対処するものです。
「JsonConvert.DeserializeObjectメソッドに渡される細工されたデータは、StackOverflow例外を引き起こし、サービス拒否を引き起こす可能性があります。ライブラリの使用方法によっては、認証されていないリモートの攻撃者がサービス拒否状態を引き起こす可能性があります。
“文書化されたSQL Serverの更新は、この脆弱性に対処するNewtonsoft.Jsonの更新を組み込んでいます。”
この欠陥は2024年に公開された。
他社の最近のアップデート
2025年9月にアップデートや勧告をリリースした他のベンダーは以下の通り:
- Adobeは、Magentoのeコマースストアに影響を与える「SessionReaper」の欠陥に対するセキュリティアップデートをリリースした。
- Argo は、低特権の API トークンが API エンドポイントにアクセスし、プロジェクトに関連するすべてのリポジトリ認証情報を取得できるようにするArgo CD の脆弱性を修正した。
- シスコは 、WebEx、Cisco ASA、およびその他の製品向けのパッチをリリースした。
- Googleは 、9月のAndroidセキュリティアップデートをリリースし、悪用が活発な2件の不具合を含む合計84件の脆弱性に対処した。
- SAPは 、Netweaverの最大重大度コマンド実行バグの修正を含む、複数の製品の9月のセキュリティアップデートをリリースした。
- Sitecoreは、攻撃で積極的に悪用されたCVE-2025-53690として追跡されているゼロデイ脆弱性のセキュリティアップデートをリリースした。
- TP-Linkは、同社のルーターの一部に新たなゼロデイが存在することを確認し、その悪用可能性を調査するとともに、米国の顧客向けにパッチを作成している。
2025年9月パッチ・チューズデー・セキュリティ・アップデート
以下は、2025年9月のパッチ・チューズデー・アップデートで解決された脆弱性の全リストです。
各脆弱性の完全な説明と影響するシステムにアクセスするには、ここで完全なレポートを見ることができます。
| タグ | CVE ID | CVE タイトル | 深刻度 |
|---|---|---|---|
| Azure – ネットワーキング | CVE-2025-54914 | Azure ネットワーキングにおける特権昇格の脆弱性 | クリティカル |
| Azure アーク | CVE-2025-55316 | Azure Arc における特権昇格の脆弱性 | 重要 |
| Azure ボットサービス | CVE-2025-55244 | Azure ボットサービスにおける特権昇格の脆弱性 | 重要 |
| Azure Entra | CVE-2025-55241 | Azure Entra の特権昇格の脆弱性 | クリティカル |
| Azure Windows 仮想マシンエージェント | CVE-2025-49692 | Azure 接続マシンエージェントの特権昇格の脆弱性 | 重要 |
| ケイパビリティアクセス管理サービス (camsvc) | CVE-2025-54108 | Capability Access Management Service (camsvc) の特権昇格の脆弱性 | 重要 |
| Dynamics 365 FastTrack 実装資産 | CVE-2025-55238 | Dynamics 365 FastTrack 実装資産の情報漏えいの脆弱性 | 重要 |
| グラフィックスカーネル | CVE-2025-55236 | グラフィックスカーネルにおけるリモートコード実行の脆弱性 | クリティカル |
| グラフィックスカーネル | CVE-2025-55223 | DirectX グラフィックカーネルにおける特権昇格の脆弱性 | 重要 |
| グラフィックスカーネル | CVE-2025-55226 | グラフィックスカーネルにおけるリモートコード実行の脆弱性 | 重要 |
| マイクロソフト自動更新 (MAU) | CVE-2025-55317 | Microsoft AutoUpdate (MAU) の特権昇格の脆弱性 | 重要 |
| マイクロソフトブローカリングファイルシステム | CVE-2025-54105 | Microsoft Brokering File System における特権昇格の脆弱性 | 重要 |
| Microsoft Edge (Chromium ベース) | CVE-2025-9866 | ChromiumCVE-2025-9866 拡張機能における不適切な実装 | 不明 |
| Microsoft Edge (Chromium ベース) | CVE-2025-9867 | ChromiumCVE-2025-9867 ダウンロードでの不適切な実装 | 不明 |
| Microsoft Edge (Chromium ベース) | CVE-2025-53791 | Microsoft Edge(Chromiumベース)のセキュリティ機能バイパスの脆弱性 | 中程度 |
| Microsoft Edge (Chromium ベース) | CVE-2025-9864 | ChromiumCVE-2025-9864 V8 における free 以降の使用 | 不明 |
| Microsoft Edge (Chromium ベース) | CVE-2025-9865 | ChromiumCVE-2025-9865 ツールバーにおける不適切な実装 | 不明 |
| Microsoft グラフィックコンポーネント | CVE-2025-53807 | Windows グラフィックコンポーネントの特権昇格の脆弱性 | 重要 |
| マイクロソフト グラフィックス コンポーネント | CVE-2025-53800 | Windows グラフィックコンポーネントの特権昇格の脆弱性 | 重要 |
| マイクロソフトハイパフォーマンスコンピュートパック (HPC) | CVE-2025-55232 | Microsoft High Performance Compute (HPC) Pack のリモートコード実行の脆弱性 | 重要 |
| マイクロソフトオフィス | CVE-2025-54910 | Microsoft Office のリモートコード実行の脆弱性 | 重要 |
| マイクロソフトオフィス | CVE-2025-55243 | Microsoft OfficePlus のなりすましの脆弱性 | 重要 |
| マイクロソフトオフィス | CVE-2025-54906 | Microsoft Office リモートコード実行の脆弱性 | 重要 |
| Microsoft Office Excel | CVE-2025-54902 | Microsoft Excel リモートコード実行の脆弱性 | 重要 |
| Microsoft Office Excel | CVE-2025-54899 | Microsoft Excel リモートコード実行の脆弱性 | 重要 |
| Microsoft Office Excel | CVE-2025-54904 | Microsoft Excel リモートコード実行の脆弱性 | 重要 |
| Microsoft Office Excel | CVE-2025-54903 | Microsoft Excel リモートコード実行の脆弱性 | 重要 |
| Microsoft Office Excel | CVE-2025-54898 | Microsoft Excel リモートコード実行の脆弱性 | 重要 |
| Microsoft Office Excel | CVE-2025-54896 | Microsoft Excel リモートコード実行の脆弱性 | 重要 |
| Microsoft Office Excel | CVE-2025-54900 | Microsoft Excel リモートコード実行の脆弱性 | 重要 |
| マイクロソフトオフィスエクセル | CVE-2025-54901 | Microsoft Excel 情報漏えいの脆弱性 | 重要 |
| Microsoft Office PowerPoint | CVE-2025-54908 | Microsoft PowerPoint のリモートコード実行の脆弱性 | 重要 |
| Microsoft Office SharePoint | CVE-2025-54897 | Microsoft SharePoint リモートコード実行の脆弱性 | 重要 |
| Microsoft Office Visio | CVE-2025-54907 | Microsoft Office Visio のリモートコード実行の脆弱性 | 重要 |
| Microsoft Office Word | CVE-2025-54905 | Microsoft Word 情報漏えいの脆弱性 | 重要 |
| マイクロソフト仮想ハードドライブ | CVE-2025-54112 | マイクロソフト仮想ハードディスクにおける特権昇格の脆弱性 | 重要 |
| 役割Windows Hyper-V | CVE-2025-54092 | Windows Hyper-V における特権昇格の脆弱性 | 重要 |
| 役割Windows Hyper-V | CVE-2025-54091 | Windows Hyper-V における特権昇格の脆弱性 | 重要 |
| 役割Windows Hyper-V | CVE-2025-54115 | Windows Hyper-V における特権昇格の脆弱性 | 重要 |
| 役割Windows Hyper-V | CVE-2025-54098 | Windows Hyper-V における特権昇格の脆弱性 | 重要 |
| SQL サーバ | CVE-2025-47997 | Microsoft SQL Server 情報漏えいの脆弱性 | 重要 |
| SQL サーバ | CVE-2025-55227 | Microsoft SQL Server における特権昇格の脆弱性 | 重要 |
| SQL サーバ | CVE-2024-21907 | 脆弱性チェックCVE-2024-21907 Newtonsoft.Json における例外条件の不適切な処理 | 不明 |
| WinSock 用 Windows 補助関数ドライバ | CVE-2025-54099 | WinSock 用 Windows 補助機能ドライバに特権昇格の脆弱性 | 重要 |
| Windows ビットロッカー | CVE-2025-54911 | Windows BitLocker における特権昇格の脆弱性 | 重要 |
| Windows ビットロッカー | CVE-2025-54912 | Windows ビットロッカーの特権昇格の脆弱性 | 重要 |
| Windows Bluetooth サービス | CVE-2025-53802 | Windows Bluetooth サービスにおける特権昇格の脆弱性 | 重要 |
| Windows 接続デバイス プラットフォーム サービス | CVE-2025-54102 | Windows 接続デバイス プラットフォーム サービスにおける特権昇格の脆弱性 | 重要 |
| Windows 接続デバイス プラットフォーム サービス | CVE-2025-54114 | Windows Connected Devices Platform Service (Cdpsvc) サービス拒否の脆弱性 | 重要 |
| Windows Defender ファイアウォールサービス | CVE-2025-53810 | Windows Defender ファイアウォールサービスにおける特権昇格の脆弱性 | 重要 |
| Windows Defender ファイアウォール サービス | CVE-2025-53808 | Windows Defender ファイアウォール サービスにおける特権昇格の脆弱性 | 重要 |
| Windows Defender ファイアウォール サービス | CVE-2025-54094 | Windows Defender ファイアウォール サービスにおける特権昇格の脆弱性 | 重要 |
| Windows Defender ファイアウォール サービス | CVE-2025-54915 | Windows Defender ファイアウォール サービスにおける特権昇格の脆弱性 | 重要 |
| Windows Defender ファイアウォール サービス | CVE-2025-54109 | Windows Defender ファイアウォール サービスにおける特権昇格の脆弱性 | 重要 |
| Windows Defender ファイアウォール サービス | CVE-2025-54104 | Windows Defender ファイアウォール サービスにおける特権昇格の脆弱性 | 重要 |
| Windows DWM | CVE-2025-53801 | Microsoft DWM コアライブラリの特権昇格の脆弱性 | 重要 |
| Windows イメージングコンポーネント | CVE-2025-53799 | Windows イメージングコンポーネントに情報漏えいの脆弱性 | 重要 |
| Windows インターネットインフォメーションサービス | CVE-2025-53805 | HTTP.sys サービス拒否の脆弱性 | 重要 |
| Windows カーネル | CVE-2025-53803 | Windows カーネルメモリ情報漏えいの脆弱性 | 重要 |
| Windows カーネル | CVE-2025-53804 | Windows カーネルモードドライバ情報漏えいの脆弱性 | 重要 |
| Windows カーネル | CVE-2025-54110 | Windows カーネルの特権昇格の脆弱性 | 重要 |
| Windows ローカルセキュリティ権限サブシステムサービス (LSASS) | CVE-2025-54894 | ローカルセキュリティ権限サブシステムサービスにおける特権昇格の脆弱性 | 重要 |
| Windows ローカルセキュリティ権限サブシステムサービス (LSASS) | CVE-2025-53809 | ローカルセキュリティオーソリティサブシステムサービス (LSASS) のサービス拒否の脆弱性 | 重要 |
| Windows 管理サービス | CVE-2025-54103 | Windows 管理サービスにおける特権昇格の脆弱性 | 重要 |
| Windows MapUrlToZone | CVE-2025-54107 | MapUrlToZone セキュリティ機能バイパスの脆弱性 | 重要 |
| Windows MapUrlToZone | CVE-2025-54917 | MapUrlToZone セキュリティ機能バイパスの脆弱性 | 重要 |
| Windows マルチポイントサービス | CVE-2025-54116 | Windows MultiPoint Services における特権昇格の脆弱性 | 重要 |
| Windows NTFS | CVE-2025-54916 | Windows NTFS リモートコード実行の脆弱性 | 重要 |
| Windows NTLM | CVE-2025-54918 | Windows NTLM における特権昇格の脆弱性 | 重要 |
| Windows PowerShell | CVE-2025-49734 | PowerShell における特権の直接昇格の脆弱性 | 重要 |
| Windows ルーティングおよびリモートアクセスサービス (RRAS) | CVE-2025-54095 | Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 | 重要 |
| Windows ルーティングおよびリモートアクセスサービス (RRAS) | CVE-2025-54096 | Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 | 重要 |
| Windows ルーティングおよびリモートアクセスサービス (RRAS) | CVE-2025-53797 | Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 | 重要 |
| Windows ルーティングおよびリモートアクセスサービス (RRAS) | CVE-2025-53796 | Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 | 重要 |
| Windows ルーティングおよびリモートアクセスサービス (RRAS) | CVE-2025-54106 | Windows ルーティングおよびリモートアクセスサービス (RRAS) のリモートコード実行の脆弱性 | 重要 |
| Windows ルーティングおよびリモートアクセスサービス (RRAS) | CVE-2025-54097 | Windows ルーティングおよびリモートアクセスサービス (RRAS) の情報漏えいの脆弱性 | 重要 |
| Windows ルーティングおよびリモートアクセスサービス (RRAS) | CVE-2025-53798 | Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 | 重要 |
| Windows ルーティングおよびリモートアクセスサービス (RRAS) | CVE-2025-54113 | Windows ルーティングおよびリモートアクセスサービス (RRAS) のリモートコード実行の脆弱性 | 重要 |
| Windows ルーティングおよびリモートアクセスサービス (RRAS) | CVE-2025-55225 | Windows ルーティングおよびリモートアクセスサービス (RRAS) の情報漏えいの脆弱性 | 重要 |
| Windows ルーティングおよびリモートアクセスサービス (RRAS) | CVE-2025-53806 | Windows ルーティングおよびリモートアクセスサービス (RRAS) 情報漏えいの脆弱性 | 重要 |
| Windows SMB | CVE-2025-55234 | Windows SMB における特権昇格の脆弱性 | 重要 |
| Windows SMBv3 クライアント | CVE-2025-54101 | Windows SMB クライアントのリモートコード実行の脆弱性 | 重要 |
| Windows SPNEGO 拡張ネゴシエーション | CVE-2025-54895 | SPNEGO Extended Negotiation (NEGOEX) セキュリティメカニズムの特権昇格の脆弱性 | 重要 |
| Windows TCP/IP | CVE-2025-54093 | Windows TCP/IP ドライバにおける特権昇格の脆弱性 | 重要 |
| Windows UI XAML マップ MapControlSettings | CVE-2025-54913 | Windows UI XAML マップ MapControlSettings における特権昇格の脆弱性 | 重要 |
| Windows UI XAML Phone DatePickerFlyout | CVE-2025-54111 | Windows UI XAML Phone DatePickerFlyout における特権昇格の脆弱性 | 重要 |
| Windows Win32K – GRFX | CVE-2025-55224 | Windows Hyper-V リモートコード実行の脆弱性 | 重要 |
| Windows Win32K – GRFX | CVE-2025-55228 | Windows グラフィックコンポーネントのリモートコード実行の脆弱性 | クリティカル |
| Windows Win32K – GRFX | CVE-2025-54919 | Windows グラフィックコンポーネントリモートコード実行の脆弱性 | 重要 |
| Xbox | CVE-2025-55242 | Xbox 認証バグ Copilot Djando 情報漏洩の脆弱性 | 重要 |
| XBox ゲームサービス | CVE-2025-55245 | Xbox ゲームサービスにおける特権昇格の脆弱性 | 重要 |
.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; object-fit: cover; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}
.ia_button {
width: 100%;
margin: 0px auto;
}
}




Comments