脆弱性
📰 過去報告:9/29
Microsoft Windows の外観テーマを制御する UxTheme ライブラリ(uxtheme.dll)に、重大な脆弱性が存在する。この脆弱性は整数のアンダーフロー(ラップまたはラップアラウンド)に起因しており、攻撃者がネットワーク経由で特殊な操作を行うことで、標的のシステム上で任意のコードを実行できる可能性がある。CVSS v3 の基本値は 9.8 と極めて高く、攻撃の複雑さが低く、認証やユーザーの介入も不要な条件下で悪用が可能であるため、極めて重大な脅威である。
9/29 報告と同じ Microsoft Windows について、別の脆弱性が報告されています。
対象ソフト
Microsoft Windowsは、世界中の個人・企業のPCやサーバーで広く利用されているオペレーティングシステムである。
影響
遠隔の攻撃者によって、システム上で任意のコードを実行されたり、OSの制御権を完全に奪取されたりする可能性がある。
更新プログラムの入手
公開から25日が経過した更新プログラムで修正済みの脆弱性です(公開 9/8、JVN 登録 10/2)。すでに更新を適用済みの環境では対応済みです。本件は Microsoft の月例セキュリティ更新(2026年9月)に含まれます。Windows Update(WSUS 等による配信管理を含む)の適用で修正されます。なお対象には拡張セキュリティ更新(ESU)の契約が必要な製品が含まれます。該当 KB: KB5123065、KB5123066、KB5123099 ほか。