30秒で判断
- 対応すべき人: Windowsを運用し、月例セキュリティ更新を未適用の方。特にDNSサーバを運用している方。
- 対応不要な人: 該当のセキュリティ更新を適用済みの方、Windowsを使用していない方。
- 確認コマンド:
systeminfo | findstr /C:"KB"で適用済み更新を確認。
概要
Windows DNS に解放後使用(Use-After-Free)の脆弱性があり、認証されていない攻撃者がネットワーク経由で任意のコードを実行できる可能性があります。DNSは名前解決の基盤コンポーネントであり、DNSサーバを運用している環境では影響範囲が広くなります。
事前の認証を必要とせずネットワークから到達可能なため、悪用された場合の影響が大きく、深刻度は最大級(CVSS 9.8)と評価されています。同月のリリースではRRASやMessage QueuingなどにもCVSS 9.8のCriticalが含まれており、月例更新全体の適用を推奨します。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8(Critical) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | なし |
| CWE | CWE-416(解放後使用) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Windows(DNS) | Microsoft | 該当更新未適用のバージョン |
修正バージョンと回避策
Microsoft が提供する月例セキュリティ更新プログラムを適用してください。回避策として、DNSサービスの不要な外部露出を制限することも有効です。重要度の高いサーバから順に計画的に適用してください。
関連リンク
データソース: NVD (NIST), Microsoft Security Response Center AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
