2024 年 1 月 9 日 (米国時間) 、マイクロソフトは、マイクロソフト製品に影響する脆弱性を修正するために、セキュリティ更新プログラムを公開しました。影響を受ける製品をご利用のお客様は、できるだけ早期に、公開したセキュリティ更新プログラムを適用してください。なお、マイクロソフト製品では、一部の例外を除き既定で自動更新が有効になっており、自動的にセキュリティ更新プログラムが適用されます。最新の情報は、セキュリティ更新プログラム ガイド を確認してください。
なお、今月の「悪意のあるソフトウェアの削除ツール」では、このツールで削除できる悪意のあるソフトウェアが追加されています。詳細は、対象のマルウェアファミリ を参照してください。
セキュリティ更新プログラム、セキュリティ アドバイザリに関する主な注意点
-
今月のセキュリティ更新プログラムを適用すると、Office 製品にて FBX 形式のファイルを挿入できなくなります。
すでに Office ドキュメントにて FBX ファイルから 3D モデルを挿入している場合、挿入時に Link to File オプションを選択していない場合に限り、従来通りに動作します。詳細については、CVE-2024-20677 を参照してください。 -
セキュリティ更新プログラムにおける既知の問題は、各セキュリティ更新プログラムのサポート技術情報を参照してください。既知の問題が確認されている各セキュリティ更新プログラムのサポート技術情報一覧は、2024 年 1 月セキュリティ更新プログラム リリースノートに掲載されています。
2024 年1 月のセキュリティ更新プログラムを公開した製品、コンポーネント一覧
2024 年 1 月 9 日 (米国時間) にセキュリティ更新プログラムを公開した製品およびコンポーネントの一覧は、2024 年 1 月セキュリティ更新プログラム リリースノートをご確認ください。
2024 年 1 月のセキュリティ更新プログラム一覧
2024 年1 月9 日 (米国時間) に公開したセキュリティ更新プログラムの一覧は次の通りです。
最新の情報は、セキュリティ更新プログラム ガイド を確認してください。
製品ファミリ |
最大深刻度 |
最も大きな影響 |
関連するサポート技術情報またはサポートの Web ページ |
Windows 11 v23H2, v22H2, v21H2 |
緊急 |
リモートでコードの実行が可能 | |
Windows 10 v22H2, v21H2 |
緊急 |
リモートでコードの実行が可能 | |
Windows Server 2022,23H2 (Server Core installationを含む) |
緊急 |
リモートでコードの実行が可能 | |
Windows Server 2019 , 2016 (Server Core installation を含む) |
緊急 |
リモートでコードの実行が可能 | |
Microsoft Office |
重要 |
リモートでコードの実行が可能 | |
Microsoft SharePoint |
重要 |
リモートでコードの実行が可能 |
https://learn.microsoft.com/officeupdates/sharepoint-updates |
Microsoft .NET Framework |
重要 |
セキュリティ機能のバイパス | |
Microsoft .NET |
重要 |
セキュリティ機能のバイパス | |
Microsoft Visual Studio |
重要 |
特権の昇格 | |
Microsoft SQL Server |
重要 |
セキュリティ機能のバイパス | |
Microsoft Azure |
重要 |
リモートでコードの実行が可能 |
既存の脆弱性情報の更新
2024 年1 月 9 日 (米国時間) に、既存の脆弱性 7 件を更新しました。
-
CVE-2023-36042 Visual Studio のサービス拒否の脆弱性
セキュリティ更新プログラムの表に、.NET Framework 3.5 および 4.8.1 がインストールされている以下のサポートバージョンを追加しました。:
Windows 10 バージョン 21H2
Windows 10 バージョン 22H2
Windows Server 2022
Windows 11 バージョン 21H2
Windows 11 バージョン 22H2
Windows 11 バージョン 23H2
Windows Server Windows Server 2022, 23H2 Edition (Server Core インストール).NET Framework 4.8.1がこの脆弱性の影響を受けます。マイクロソフトでは、この脆弱性から完全に保護するために、2024 年 1 月の更新プログラムをインストールすることを推奨しています。システムが自動更新を受信するように設定されているお客様は、これ以上対策を講じる必要はありません。
-
CVE-2023-29349 Microsoft ODBC と OLE DB のリモートでコードが実行される脆弱性
CVE-2023-32028 Microsoft SQL OLE DB のリモートでコードが実行される脆弱性
CVE-2023-32027 / CVE-2023-32026 / CVE-2023-32025 / CVE-2023-29356 SQL Server 用 Microsoft ODBC ドライバーのリモートでコードが実行される脆弱性以下の製品も本脆弱性の影響を受けるため、セキュリティ更新プログラムの表に追加しました。
Visual Studio 2019 バージョン 16.11
Visual Studio 2022 バージョン 17.2
Visual Studio 2022 バージョン 17.4
Visual Studio 2022 バージョン 17.6
Visual Studio 2022 バージョン 17.8マイクロソフトでは、これらの製品を使用しているお客様に対して、この脆弱性から完全に保護するために、更新プログラムをインストールすることを強く推奨しています。システムが自動更新を受信するように設定されているお客様は、これ以上対策を講じる必要はありません。
新規セキュリティ アドバイザリの公開
今月、新たに公開したセキュリティ アドバイザリはありません。
既存のセキュリティ アドバイザリの更新
2024 年 1 月 9 日 (米国時間) に、既存のアドバイザリ 2 件を更新しました。
-
ADV190023 LDAP チャネル バインディングと LDAP 署名を有効にするためのマイクロソフト ガイダンス
2024 年 1 月 9 日のセキュリティ更新プログラムのリリースにより、2023 年 8 月に追加された監査の変更が Windows Server 2019 で使用できるようになりました。推奨される操作の手順 3 に説明されているとおりに、MSI のインストールやポリシーの作成を行う必要はありません。 -
ADV990001 最新のサービス スタック更新プログラム
新しいバージョンのサービス スタック更新プログラムが入手可能であることをお知らせするために、アドバイザリが更新されました。詳細については、FAQ を参照してください。
補足情報
-
最新のサービス スタック更新プログラム (SSU) は、アドバイザリ ADV990001 を確認してください。
-
Microsoft Edge (Chromium-based) のセキュリティ情報は、公開のスケジュールが月例のリリースとは異なりますので、セキュリティ更新プログラム ガイド上で製品にて Microsoft Edge (Chromium-based) を選択し、確認してください。または、Edge のセキュリティ リリース情報にてご確認ください。
-
各脆弱性情報 (CVE) のページには、緩和策、回避策、注意事項やよく寄せられる質問など、追加の情報が掲載されている場合があります。セキュリティ更新プログラムの適用の前に、併せてご確認ください。
-
最新の情報は、セキュリティ更新プログラム ガイド を確認してください。セキュリティ更新プログラムガイドでは、セキュリティの脆弱性および更新プログラムの情報を、CVE、KB 番号、製品、またはリリース日別に並べ替えたりフィルターをかけたりすることができます。各月のセキュリティ更新プログラムを絞り込むには、日付範囲に絞り込む月の第 2 火曜日を指定して検索してください。なお、セキュリティ更新プログラム ガイド API を活用して、自社に特化したカスタム レポートを作成することができます。API の活用方法を紹介する 6 つのビデオ (API の情報 (GitHub)、API へのアクセス、HTML ファイルの出力、Excel へのエクスポート、CVE リストの取得、KB リストの取得) を公開していますので、是非ご活用ください。
-
マイクロソフトでは、セキュリティ更新プログラムの新着情報及び更新情報を、お客様がタイムリーに受け取れるように、通知方法法をリニューアルしました。まだ購読されていない方、これまでのメールでの通知のみ受信している方は、この機会にどちらかの方法で、是非ご登録ください。
-
通知方法1 プロファイルを作成する方法 : セキュリティ更新プログラム ガイドの通知システム : 今すぐプロファイルを作成しましょう
-
通知方法2 RSS フィードで購読する方法 : セキュリティ更新プログラムの通知・配信の改善 – 新しい配信方法について
-
次回のセキュリティ更新プログラムのリリースは、2024 年 2月 13 日 (米国時間) を予定しています。詳しくは、年間スケジュール を参照してください。