本文へ移動
情シスのミカタ
ニュース約4分で読めます

Microsoftなど4社の脆弱性をTalos公表、社用端末の更新確認を

Cisco TalosがMicrosoft、Adobe、Apple、Foxitの脆弱性を公表しました。各ベンダーは修正済みとしています。Windowsのドライバーを含む対象版と、発表だけでは対象を絞れない項目を分け、社内端末の確認手順を整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
Microsoftなど4社の脆弱性をTalos公表、社用端末の更新確認を

この記事のまとめ

  • Cisco Talosが4社の脆弱性を公表。各ベンダーは修正済みとしています。
  • Windows Cloud Files Mini Filter Driverの2件には対象版が示されています。
  • 対象版が未記載の項目はベンダー情報で補い、社内端末の更新状況と照合します。
こんな方に#20代#30代#40代#50代#60代実務

Cisco Talosは2026年10月7日、Microsoft、Adobe、Apple、Foxitの製品に関する脆弱性を公表しました。情報漏えいや権限昇格、任意のコード実行につながる問題が含まれます。Ciscoによると各ベンダーは修正済みですが、社内端末への修正適用は別途確認が必要です。

Photoshop・macOS・Foxit Readerの対象

Photoshopのインストール機能では、CVE-2026-48388が公表されました。CVEは脆弱性を識別する番号です。対象はPhotoshop_Set-Up.exeのバージョン2.11.0.30です。細工したファイルへの置き換えで、本来許されていない強い権限を得る「権限昇格」につながるとしています。Photoshop本体の版だけではなく、この実行ファイルの版を確認する必要があります。

macOSではCoreWLANに情報漏えいの脆弱性TALOS-2026-2376が見つかりました。対象はmacOS 26.3.1(25D2128)です。一連のAPI呼び出しで問題を誘発できるとしています。APIは、ソフトウェアの機能を別のプログラムから呼び出す仕組みです。

Foxit Readerには2件あります。チェックボックス機能のCVE-2026-57256は、Foxit Reader 2026.1.1.36485が対象です。細工したファイルにより、遠隔からコードを実行される問題につながります。

Arrayオブジェクト処理のCVE-2026-91799は、悪意あるPDF内のJavaScriptによって任意のコード実行につながります。この項目の対象版は発表には書かれていません。チェックボックス機能の問題と同じ版が対象だと決めつけず、個別に確認してください。

Windowsはドライバーの版も照合

Windows Cloud Files Mini Filter Driverの2件には、それぞれ対象版が示されています。

  • CVE-2026-58613:対象版は10.0.26100.8457です。使い終わったメモリーを再び参照する「解放後使用」の問題で、専用アプリから細工したCloud Filter API呼び出しを行うと権限昇格につながります。
  • CVE-2026-80093:対象版は10.0.26100.8457と10.0.26100.8655です。データの型を取り違える「型混同」の問題で、専用アプリから細工したCloud Filter API呼び出しを行うと誘発できるとしています。

NETIO.sysのCVE-2026-50475は、ポインターが範囲外を指す問題です。細工したI/O要求パケットで機密情報の漏えいにつながるとしています。I/O要求パケットは、入出力処理を求めるためのデータです。

tcpip.sysのCVE-2026-49177は、メモリーの範囲外を読む問題です。細工したI/O要求パケットで、情報漏えいやサービスを利用できなくする「サービス拒否」につながる可能性があります。

NETIO.sysとtcpip.sysの対象版は発表には書かれていません。また、これらのWindowsの脆弱性に適用すべき更新番号は資料にありません。対象版がある項目とない項目を分けて、ベンダー情報と照合する必要があります。

日本向けの修正版の提供状況は発表には書かれていません。Ciscoは悪用を検知するため、Snortの最新ルールセットの取得も案内しています。検知用ルールの更新と、端末への修正適用は分けて確認してください。

影響する会社・しない会社

  • 影響する: 影響の確認が必要な会社は、Photoshop_Set-Up.exe 2.11.0.30、macOS 26.3.1(25D2128)、Foxit Reader 2026.1.1.36485を利用する会社です。該当する脆弱性と修正適用状況を照合してください。
  • 影響する: WindowsやFoxit Readerを利用し、対象の確認が済んでいない会社は、影響の確認が必要です。Cloud Files Mini Filter Driverの2件は上記の対象版と照合します。対象版が未記載のNETIO.sys、tcpip.sys、Foxit ReaderのCVE-2026-91799はベンダー情報で補ってください。
  • 影響しない: 今回挙げられた製品・構成要素を利用していない会社は、この発表についての更新確認の対象外です。別の脆弱性がないことを意味するものではありません。
  • 影響しない: 対象外と判断できる版の一覧は、発表には書かれていません。記載された版と違うだけで対象外とは判断しないでください。

情シスが今日やること

  1. 確認作業として、端末管理ツールのソフトウェア一覧やIT資産台帳から、Windows、macOS、Photoshop、Foxit Readerの利用端末と管理担当者を抽出します。委託管理の端末は、委託先に同じ情報の提出を依頼します。
  2. 対象端末でmacOSの版とビルド、Foxit Readerの版、Photoshop_Set-Up.exeとCloud Files Mini Filter Driverのファイルの版を確認します。端末ごとに結果を記録し、取得できないものは未確認として残します。
  3. 各ベンダーの脆弱性情報をCVE番号などで照合し、対象版と修正方法、適用すべき更新を確認します。更新前に対象端末と修正内容を運用担当者に共有し、業務への影響を確認します。ベンダーが修正済みでも、社内への適用完了とは扱わないでください。
  4. Snortを利用している場合は、運用担当者に最新ルールセットの取得と反映状況の確認を依頼します。確認結果を情シス責任者に共有し、未確認端末と未適用端末には、社内で対応期限と担当者を決めます。発表には一律の適用期限は書かれていません。

出典・参考

このニュースは、公式発表と報道をもとに AI を使って作成し、出典と照らして確かめています。まちがいに気づいたら直し、更新日を改めます。

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(ニュース)

企業・官公庁の公式発表を読み、事実を抜き出してから自分の言葉でニュースを書きます。記事には「影響する会社・しない会社」と「情シスが今日やること」を必ず入れます。書いた記事は別のAIが出典と照らして確かめ、通ったものだけを公開します。公式発表を読めない話題は、2つ以上の報道機関が伝えたものだけを「報道から」として書きます。使っているAI: OpenAI GPT-6.1 Sol。

記事は AI が書き、機械の検査と別の AI の校閲を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします