ドキュメント
公開日: 2016 年 12 月 13 日
バージョン: 1.0
このセキュリティ更新プログラムは、Microsoft Windows の脆弱性を解決します。 最も深刻な脆弱性により、ユーザーが特別に細工された Web サイトにアクセスするか、特別に細工されたドキュメントを開いた場合に、リモートでコードが実行される可能性があります。 システム上でアカウントのユーザー権限が少なく構成されているユーザーは、管理ユーザー権限で作業するユーザーに比べて、受ける影響は少ない可能性があります。
このセキュリティ更新プログラムは、Microsoft Windows でサポートされているすべてのリリースで重大と評価されます。 詳細については、「影響を 受けるソフトウェアと脆弱性の重大度評価」セクションを 参照してください。
このセキュリティ更新プログラムは、Windows GDI コンポーネントがメモリ内のオブジェクトを処理する方法を修正することで、この脆弱性を解決します。
この更新プログラムの詳細については、マイクロソフト サポート技術情報の記事3204066を参照してください。
次のソフトウェア バージョンまたはエディションが影響を受ける。 一覧にないバージョンまたはエディションは、サポート ライフサイクルを過ぎたか、影響を受けません。 ソフトウェアのバージョンまたはエディションのサポート ライフサイクルを確認するには、「Microsoft サポート ライフサイクル」を参照してください。
影響を受けるソフトウェアごとに示される重大度評価は、脆弱性の潜在的な最大の影響を想定しています。 このセキュリティ情報のリリースから 30 日以内に、脆弱性の重大度評価とセキュリティへの影響に関連する脆弱性の悪用可能性の可能性については、12 月のセキュリティ情報の概要にある Exploitability Index を参照してください。
注: セキュリティ更新プログラム情報を 使用するための新しいアプローチについては、セキュリティ更新プログラム ガイド を参照してください。 ビューをカスタマイズしたり、影響を受けるソフトウェア スプレッドシートを作成したり、restful API を使用してデータをダウンロードしたりできます。 詳細については、セキュリティ 更新 ガイドの FAQ を参照してください。 2017 年 2 月の時点で、セキュリティ 更新 ガイドがセキュリティ情報に置き換えられる予定です。 詳細については、 ブログ記事「セキュリティ更新プログラムへの取り組みについて」を参照してください。
オペレーティング システム | GDI 情報漏えいの脆弱性 CVE-2016-7257 | Windows グラフィックスのリモートでコードが実行される脆弱性 CVE-2016-7272 | Windows グラフィックスのリモートでコードが実行される脆弱性 CVE-2016-7273 | 更新置換済み* |
---|---|---|---|---|
Windows Vista | ||||
Windows Vista Service Pack 2 (3204724) | 重要な 情報の開示 | 適用なし | 適用なし | MS16-074 の 3164035 |
Windows Vista x64 Edition Service Pack 2 (3204724) | 重要な 情報の開示 | 適用なし | 適用なし | MS16-074 の 3164035 |
Windows Vista Service Pack 2 (3205638) | 適用なし | 重要な リモート コード実行 | 適用なし | MS16-074 の 3164035 |
Windows Vista x64 Edition Service Pack 2 (3205638) | 適用なし | 重要な リモート コード実行 | 適用なし | MS16-074 の 3164035 |
Windows Server 2008 | ||||
Windows Server 2008 for 32 ビット システム Service Pack 2 (3204724) | 重要な 情報の開示 | 適用なし | 適用なし | MS16-074 の 3164035 |
x64 ベースシステム Service Pack 2 用 Windows Server 2008 (3204724) | 重要な 情報の開示 | 適用なし | 適用なし | MS16-074 の 3164035 |
Windows Server 2008 for Itanium ベースのシステム Service Pack 2 (3204724) | 重要な 情報の開示 | 適用なし | 適用なし | MS16-074 の 3164035 |
Windows Server 2008 for 32 ビット システム Service Pack 2 (3205638) | 適用なし | 重要な リモート コード実行 | 適用なし | MS16-074 の 3164035 |
x64 ベースシステム Service Pack 2 用 Windows Server 2008 (3205638) | 適用なし | 重要な リモート コード実行 | 適用なし | MS16-074 の 3164035 |
Windows Server 2008 for Itanium ベースのシステム Service Pack 2 (3205638) | 適用なし | 重要な リモート コード実行 | 適用なし | MS16-074 の 3164035 |
Windows 7 | ||||
Windows 7 for 32 ビット システム Service Pack 1 (3205394) セキュリティのみ[1] | 重要な 情報の開示 | 重要な リモート コード実行 | 適用なし | なし |
Windows 7 for 32 ビット システム Service Pack 1 (3207752) 月次ロールアップ[1] | 重要な 情報の開示 | 重要な リモート コード実行 | 適用なし | 3197868 |
Windows 7 for x64 ベースのシステム Service Pack 1 (3205394) セキュリティのみ[1] | 重要な 情報の開示 | 重要な リモート コード実行 | 適用なし | なし |
Windows 7 for x64 ベースシステム Service Pack 1 (3207752) 月次ロールアップ[1] | 重要な 情報の開示 | 重要な リモート コード実行 | 適用なし | 3197868 |
Windows Server 2008 R2 | ||||
Windows Server 2008 R2 for x64 ベースシステム Service Pack 1 (3205394) セキュリティのみ[3] | 重要な 情報の開示 | 重要な リモート コード実行 | 適用なし | なし |
Windows Server 2008 R2 for x64 ベースシステム Service Pack 1 (3207752) 月次ロールアップ[3] | 重要な 情報の開示 | 重要な リモート コード実行 | 適用なし | 3197868 |
Windows Server 2008 R2 for Itanium ベースのシステム Service Pack 1 (3205394) セキュリティのみ[3] | 重要な 情報の開示 | 重要な リモート コード実行 | 適用なし | なし |
Windows Server 2008 R2 for Itanium ベースのシステム Service Pack 1 (3207752) 月次ロールアップ[3] | 重要な 情報の開示 | 重要な リモート コード実行 | 適用なし | 3197868 |
Windows 8.1 | ||||
Windows 8.1 for 32 ビット システム (3205400) セキュリティのみ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | なし |
Windows 8.1 for 32 ビット システム \ (3205401) 月次ロールアップ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | 3197874 |
x64 ベース システム 用 Windows 8.1 (3205400) セキュリティのみ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | なし |
x64 ベース システム 用 Windows 8.1 (3205401) 月次ロールアップ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | 3197874 |
Windows Server 2012 および Windows Server 2012 R2 | ||||
Windows Server 2012 (3205408) セキュリティのみ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | なし |
Windows Server 2012 (3205409) 月次ロールアップ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | 3197877 |
Windows Server 2012 R2 (3205400) セキュリティのみ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | なし |
Windows Server 2012 R2 (3205401) 月次ロールアップ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | 3197874 |
Windows RT 8.1 | ||||
Windows RT 8.1[2]\ (3205401) 月次ロールアップ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | 3197874 |
Windows 10 | ||||
Windows 10 for 32 ビット システム[3](3205383) | 適用なし | 重要な リモート コード実行 | 重要な リモート コード実行 | 3198585 |
x64 ベースシステム用 Windows 10[3](3205383) | 適用なし | 重要な リモート コード実行 | 重要な リモート コード実行 | 3198585 |
Windows 10 Version 1511 for 32-bit Systems[3]\ (3205386) | 適用なし | 重要な リモート コード実行 | 重要な リモート コード実行 | 3198586 |
Windows 10 Version 1511 for x64-based Systems[3]\ (3205386) | 適用なし | 重要な リモート コード実行 | 重要な リモート コード実行 | 3198586 |
Windows 10 Version 1607 for 32-bit Systems[3]\ (3206632) | 適用なし | 重要な リモート コード実行 | 重要な リモート コード実行 | 3200970 |
Windows 10 Version 1607 for x64-based Systems[3]\ (3206632) | 適用なし | 重要な リモート コード実行 | 重要な リモート コード実行 | 3200970 |
Windows Server 2016 | ||||
x64 ベースシステム用 Windows Server 2016[3](3206632) | 適用なし | 重要な リモート コード実行 | 重要な リモート コード実行 | 3200970 |
Server Core のインストール オプション | ||||
Windows Server 2008 for 32 ビット システム Service Pack 2\ (Server Core インストール) (3204724) | 重要な 情報の開示 | 適用なし | 適用なし | MS16-074 の 3164035 |
Windows Server 2008 for x64 ベースシステム Service Pack 2\ (Server Core インストール) (3204724) | 重要な 情報の開示 | 適用なし | 適用なし | MS16-074 の 3164035 |
Windows Server 2008 for 32 ビット システム Service Pack 2\ (Server Core インストール) (3205638) | 適用なし | 重要な リモート コード実行 | 適用なし | MS16-074 の 3164035 |
x64 ベースシステム Service Pack 2\ 用 Windows Server 2008 (Server Core インストール) (3205638) | 適用なし | 重要な リモート コード実行 | 適用なし | MS16-074 の 3164035 |
Windows Server 2008 R2 for x64 ベースシステム Service Pack 1\ (Server Core インストール) (3205394) セキュリティのみ[3] | 重要な 情報の開示 | 重要な リモート コード実行 | 適用なし | なし |
Windows Server 2008 R2 for x64 ベースシステム Service Pack 1\ (Server Core インストール) (3207752) 月次ロールアップ[3] | 重要な 情報の開示 | 重要な リモート コード実行 | 適用なし | 3197868 |
Windows Server 2012\ (Server Core インストール) (3205408) セキュリティのみ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | なし |
Windows Server 2012\ (Server Core インストール) (3205409) 月次ロールアップ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | 3197877 |
Windows Server 2012 R2\ (Server Core インストール) (3205400) セキュリティのみ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | なし |
Windows Server 2012 R2\ (Server Core インストール) (3205401) 月次ロールアップ[3] | 適用なし | 重要な リモート コード実行 | 適用なし | 3197874 |
x64 ベース システム 用 Windows Server 2016 (Server Core インストール) [2]\ (3206632) | 適用なし | 重要な リモート コード実行 | 重要な リモート コード実行 | 3200970 |
[1] この更新プログラムは Windows Update でのみ利用できます。
[2] Windows 10 および Windows Server 2016 の更新プログラムは累積的です。 毎月のセキュリティ リリースには、セキュリティ以外の更新プログラムに加えて、Windows 10 に影響を与える脆弱性に対するすべてのセキュリティ修正プログラムが含まれています。 更新プログラムは、Microsoft Update カタログから入手できます。 累積的な更新の詳細については、2016 年 12 月 13 日、Windows 10 および Windows Server 2016 がリリース ノートに記載されることに注意してください。 OS ビルド番号、既知の問題、および影響を受けるファイル一覧の情報については、リリース ノートを参照してください。
[3] 2016 年 10 月のリリース以降、Microsoft は Windows 7、Windows Server 2008 R2、Windows 8.1、Windows Server 2012、および Windows Server 2012 R2 の更新サービス モデルを変更しています。 詳細については、この Microsoft TechNet の記事を参照してください。
注: このセキュリティ情報で説明されている脆弱性は、Windows Server 2016 Technical Preview 5 に影響します。 Windows Server 2016 Technical Preview 5 の更新プログラムは Windows Update 経由で利用できますが、できるだけ早く Windows Server 2016 にアップグレードすることをお勧めします。
*更新置き換えられた列には、置き換えられた更新プログラムのチェーン内の最新の更新プログラムのみが表示されます。 置き換えられた更新プログラムの包括的な一覧については、Microsoft Update カタログに移動し、更新プログラムのKB (キロバイト)番号を検索して、更新プログラムの詳細を表示します (更新プログラムの置き換えられた情報は [パッケージの詳細] タブで提供されます)。
この更新プログラムには、機能に対するセキュリティ関連の追加の変更が含まれていますか?
はい。 この脆弱性の一覧に記載されている変更に加えて、この更新プログラムには、セキュリティ関連の機能の向上に役立つ多層防御の更新プログラムが含まれています。
Windows GDI コンポーネントがメモリの内容を不適切に開示すると、情報漏えいの脆弱性が存在します。 攻撃者がこの脆弱性を悪用した場合、情報を取得してユーザーのシステムをさらに侵害する可能性があります。
攻撃者がこの脆弱性を悪用する可能性がある方法は複数あります。たとえば、ユーザーに特別に細工されたドキュメントを開くよう誘導したり、信頼されていない Web ページにアクセスするようユーザーに誘導したりします。 この更新プログラムは、Windows GDI コンポーネントがメモリ内のオブジェクトを処理する方法を修正することで、この脆弱性を解決します。
次の表に、一般的な脆弱性と公開の一覧の脆弱性の標準エントリへのリンクを示します。
脆弱性のタイトル | CVE 番号 | 公開 | 悪用 |
---|---|---|---|
Windows GDI の情報漏えいの脆弱性 | CVE-2016-7257 | いいえ | いいえ |
Microsoft は、この脆弱性の 軽減要因 を特定していません。
Microsoft は、この脆弱性の 回避策を 特定していません。
Windows グラフィックス コンポーネントがメモリ内のオブジェクトを処理する方法により、複数のリモート コード実行の脆弱性が存在します。 攻撃者がこれらの脆弱性を悪用した場合、影響を受けるシステムが制御される可能性があります。 このような攻撃者はプログラムをインストールしたり、データの閲覧、変更、削除を行ったり、完全なユーザー権限を持つ新しいアカウントを作成したりできるようになります。 システム上でアカウントのユーザー権限が少なく構成されているユーザーは、管理ユーザー権限で作業するユーザーに比べて、受ける影響は少ない可能性があります。
攻撃者がこれらの脆弱性を悪用する方法は複数あります。
Web ベースの攻撃シナリオでは、攻撃者がこの脆弱性を悪用するように設計された特別に細工された Web サイトをホストし、ユーザーに Web サイトを表示するよう誘導する可能性があります。 攻撃者は、攻撃者が制御するコンテンツをユーザーに強制的に表示させる方法はありません。 代わりに、攻撃者はユーザーにアクションを実行するよう誘導する必要があります。通常は、ユーザーに電子メール メッセージまたはインスタント メッセンジャー メッセージ内のリンクをクリックさせ、ユーザーを攻撃者の Web サイトに誘導するか、電子メールで送信された添付ファイルを開きます。
ファイル共有攻撃のシナリオでは、攻撃者がこの脆弱性を悪用するように設計された特別に細工されたドキュメント ファイルを提供し、ユーザーにドキュメント ファイルを開くよう誘導する可能性があります。
このセキュリティ更新プログラムは、Windows グラフィックス コンポーネントがメモリ内のオブジェクトを処理する方法を修正することで、この脆弱性を解決します。
次の表に、一般的な脆弱性と公開の一覧の脆弱性の標準エントリへのリンクを示します。
脆弱性のタイトル | CVE 番号 | 公開 | 悪用 |
---|---|---|---|
Windows グラフィックスのリモート コード実行の脆弱性 | CVE-2016-7272 | いいえ | いいえ |
Windows グラフィックスのリモート コード実行の脆弱性 | CVE-2016-7273 | いいえ | いいえ |
Microsoft は、これらの脆弱性の 軽減要因 を特定していません。
Microsoft は、これらの脆弱性の 回避策を 特定していません。
セキュリティ更新プログラムの展開情報については、「エグゼクティブの概要」で参照されている Microsoft サポート技術情報の記事を参照してください。
Microsoft は、連携した脆弱性の開示を通じてお客様を保護するのに役立つセキュリティ コミュニティの人々の取り組みを認識しています。 詳細については、「 受信確認 」を参照してください。
Microsoft サポート技術情報で提供される情報は、いかなる種類の保証もなく"現状のまま" 提供されます。 Microsoft は、商品性と特定の目的に対する適合性の保証を含め、明示または黙示を問わず、すべての保証を放棄します。 Microsoft Corporation またはそのサプライヤーは、Microsoft Corporation またはそのサプライヤーがこのような損害の可能性について通知された場合でも、直接的、間接的、付随的、派生的、ビジネス上の利益の損失、または特別な損害を含む一切の損害について一切の責任を負いません。 一部の州では、派生的損害または付随的損害に対する責任の除外または制限が認められていないため、前述の制限は適用されない場合があります。
- V1.0 (2016 年 12 月 13 日): セキュリティ情報が公開されました。
Page generated 2016-12-12 08:23-08:00.
その他のリソース
トレーニング
モジュール
Update Windows clients - Training
This module describes the various methods for applying updates to Windows and explains how to configure Windows update in an organization.
認定資格
Microsoft 認定: 情報セキュリティ管理者の関連付け (ベータ) - Certifications
情報セキュリティ管理者は、Microsoft Purview および関連サービスを使用して機密データの情報セキュリティを計画し、実装します。 Microsoft 365 によって管理されているコラボレーション環境内のデータを内部および外部の脅威から保護し、AI サービスによって使用されるデータを保護することで、リスクを軽減する責任があります。 また、情報保護、データ損失防止、保持、インサイダー リスク管理を実装し、情報セキュリティのアラートとアクティビティを管理します。 ガバナンス、データ、セキュリティを担当する他のロールと連携して、組織の情報セキュリティとリスク削減の目標に対処するためのポリシーを評価および開発します。 ワークロード管理者、ビジネス アプリケーション所有者、ガバナンスの利害関係者と共同作業を行い、必要なポリシーと制御をサポートするテクノロジ ソリューションを実装します。 この役割は、情報セキュリティ インシデントへの対応にも参加します。 すべての Microsoft 365 サービス、PowerShell、Microsoft Entra、Microsoft Defender ポータル、Mic