2022 年 11 月 8 日 — KB5020023 (マンスリー ロールアップ)

適用先
Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro

概要

機能強化、既知の問題、更新プログラムの入手方法など、この累積的なセキュリティ更新プログラムについて詳しく説明します。

注

  • リマインダー:Windows 8.1 は 2023 年 1 月 10 日にサポート終了に達し、その時点でテクニカル サポートとソフトウェア更新プログラムは提供されなくなります。 Windows 8.1 を実行しているデバイスがある場合は、より最新のサービス内およびサポートされている Windows リリースにアップグレードすることをお勧めします。 デバイスがより新しいリリースの Windows を実行するための技術的要件を満たしていない場合、 Microsoft はデバイスを Windows 11 をサポートするものに交換することを推奨しています。
  • Microsoft では、Windows 8.1 用の拡張セキュリティ 更新 (ESU) は提供されません。 2023 年 1 月 10 日以降も Windows 8.1 を引き続き使用すると、組織のセキュリティ リスクにさらされたり、コンプライアンス義務を満たす能力に影響を与えたりする可能性があります。
  • 詳細については、「Windows 8.1 のサポートは 2023 年 1 月 10 日に終了する」を参照してください。
  • Windows Server 2012 R2 は、2023 年 10 月 10 日に Datacenter、Essentials、Embedded Systems、Foundation、Standard のサポートが終了します。

注

注釈 緊急、セキュリティ、ドライバー、Service Pack など、さまざまな種類の Windows 更新プログラムの詳細については、次の 記事を参照してください。 その他のメモやメッセージを表示するには、Windows 8.1 および Windows Server 2012 R2 の更新履歴のホーム ページを参照してください。

改善点

この累積的なセキュリティ更新プログラムには、更新プログラム KB5018474 (2022 年 10 月 11 日リリース) に含まれる機能強化が含まれており、次の主要な変更が含まれています。

  • 分散コンポーネント オブジェクト モデル (DCOM) の認証強化の問題を修正し、DCOM クライアントからのすべての非匿名アクティブ化要求の認証レベルを自動的に上げます。 これは、認証レベルが RPC_C_AUTHN_LEVEL_PKT_INTEGRITY 未満の場合に発生します。

  • Updates 2022 年 10 月 28 日に時計が 1 時間戻されないようにヨルダンの夏時間 (DST) を更新します。 さらに、ヨルダン標準時の表示名を「(UTC+02:00) アンマン」から「(UTC+03:00) アンマン」に変更します。

  • 次の一般的な API エラー「指定されたハンドルが無効 (0x80090301)」のため、Microsoft Azure Active Directory (AAD) アプリケーション プロキシ コネクタがユーザーに代わって Kerberos チケットを取得できない問題を修正します。

  • 2022 年 1 月 11 日以降の更新プログラムをインストールした後、フォレストの信頼作成プロセスで、信頼情報属性に DNS 名サフィックスを入力できない問題を修正します。

  • 保護されたプロセス ライト (PPL) が有効になっている場合、Microsoft Visual C++ 再頒布可能ランタイムがローカル セキュリティ機関サーバー サービス (LSASS) に読み込まれない問題を修正します。

  • CVE-2022-38023、CVE-2022-37966、CVE-2022-37967 で説明されている Kerberos および Netlogon プロトコルのセキュリティ脆弱性に対処します。 展開のガイダンスについては、次の記事を参照してください。

    解決済みのセキュリティの脆弱性の詳細については、デプロイ |Security Update Guide と 2022 年 11 月の Security Updates。

解決済みのセキュリティの脆弱性の詳細については、デプロイ |Security Update Guide と 2022 年 11 月の Security Updates。

この更新プログラムの既知の問題

現象 次のステップ
この更新プログラムまたはそれ以降の Windows 更新プログラムがインストールされると、ドメイン参加操作が失敗し、エラー "0xaac (2732): NERR_AccountReuseBlockedByPolicy" が発生する場合があります。 さらに、"同じ名前のアカウントが Active Directory に存在します。 Re-using the account was blocked by security policy" が表示される場合があります。
影響を受けるシナリオには、コンピューター アカウントが、コンピューターのドメインへの参加またはドメインへの再参加に使用された ID とは異なる ID によって作成または事前にステージングされたドメイン参加または再イメージ化操作が含まれます。
この問題の詳細については、「 KB5020276 - Netjoin: ドメイン参加の強化の変更」を参照してください。
注釈 Windows のコンシューマー デスクトップ エディションでは、この問題が発生する可能性は低いです。
この問題は KB5023765 で解決されています。
2022 年 11 月 8 日以降にリリースされた Windows 更新プログラムを、ドメイン コントローラーの役割を使用する Windows サーバーにインストールすると、Kerberos 認証で問題が発生する場合があります。 この問題は、環境内のすべての Kerberos 認証に影響を与える可能性があります。 影響を受ける可能性のあるいくつかのシナリオ:

この問題が発生すると、ドメイン コントローラーのイベント ログの [システム] セクションで、次のテキストを含む Microsoft-Windows-Kerberos-Key-Distribution-Center イベント ID 4 エラー イベントを受信することがあります。

注釈 影響を受けるイベントには、" 欠落しているキーの ID は 1" という文字列が含まれます。

ターゲット サービス <サービス> の AS 要求を処理しているときに、アカウント <アカウント名> に Kerberos チケットを生成するための適切なキーがありませんでした (欠落しているキーの ID は 1 です)。 要求された etypes : 18 3. アカウントで利用可能な etypes : 23 18 17. <アカウント名> のパスワードを変更またはリセットすると、適切なキーが生成されます。
注釈 この問題は、 2022 年 11 月のセキュリティ更新プログラム以降の Netlogon および Kerberos のセキュリティ強化の一部ではありません。 この問題が解決した後でも、これらの記事のガイダンスに従う必要があります。

コンシューマーが自宅で使用する Windows デバイスまたはオンプレミス ドメインの一部ではないデバイスは、この問題の影響を受けることはありません。 ハイブリッドではなく、オンプレミスの Active Directory サーバーがない Azure Active Directory 環境は影響を受けません。
この問題は、更新 プログラム KB5021653 で解決されています。
ドメイン コントローラー (DC) にこの更新プログラムまたはそれ以降の更新プログラムをインストールした後、ローカル セキュリティ機関サブシステム サービス (LSASS、exe) でメモリ リークが発生する可能性があります。 DC のワークロードと、サーバーの最後の再起動後の時間によっては、LSASS によってサーバーのアップ タイムに伴ってメモリ使用量が継続的に増加し、サーバーが応答しなくなるか、自動的に再起動する可能性があります。
注釈 2022 年 11 月 17 日および 2022 年 11 月 18 日にリリースされた DC の帯域外更新プログラムは、この問題の影響を受ける可能性があります。
この問題を緩和するには、管理者としてコマンド プロンプトを開き、次のコマンドを使用してレジストリ キー KrbtgtFullPacSignature を 0 に設定します。
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD注 : この既知の問題が解決したら、環境に応じて KrbtgtFullPacSignature をより大きな値に設定する必要があります。 環境の準備が整い次第、強制モードを有効にすることをお勧めします。
このレジストリ キーの詳細については、「 KB5020805: CVE-2022-37967 に関連する Kerberos プロトコルの変更を管理する方法」を参照してください。
現在、解決に向けて取り組んでおります。今後のリリースで更新プログラムを提供いたします。
この更新プログラムをインストールした後、Microsoft ODBC SQL Server Driver (sqlsrv32.dll) を介して ODBC 接続を使用してデータベースにアクセスするアプリが接続されない可能性があります。 さらに、アプリでエラーが発生する場合や、SQL Server からエラーが発生する場合があります。 発生する可能性があるエラーには、次のメッセージが含まれます。

  • EMS システムで問題が発生しました。
    メッセージ: [Microsoft][ODBC SQL Server Driver] TDS Stream でのプロトコル エラー。
  • EMS システムで問題が発生しました。
    メッセージ: [Microsoft][ODBC SQL Server Driver] SQL Server から受信した不明なトークン。
開発者向けメモ: この問題の影響を受けるアプリは、 SQLFetch 関数を使用する場合などに、データの取得に失敗する可能性があります。 この問題は、 SQLFetch の前に SQLBindCol 関数 を呼び出した場合、または SQLFetch の後に SQLGetData 関数 を呼び出した場合に、4 バイトより大きい固定データ型 (SQL_C_FLOAT など) の 'BufferLength' 引数に 0 を指定すると、発生する場合があります。

影響を受けるアプリを使用しているかどうかを確認するには、データベースに接続するアプリを開きます。 コマンド プロンプト ウィンドウを開き、次のコマンドを入力して、Enter キーを押します。

tasklist /m sqlsrv32.dll
コマンドがタスクを返す場合、アプリが影響を受ける可能性があります。
この問題を軽減するには、次のいずれかを実行します。

  • アプリでデータ ソース名 (DSN) を既に使用しているか、ODBC 接続を使用できる場合は、Microsoft ODBC Driver 17 for SQL Server をインストールし、DSN を使用するアプリで使用するために選択します。

    メモ:Microsoft ODBC Driver 17 for SQL Server は、Microsoft ODBC Driver 18 for SQL Server よりもレガシ Microsoft ODBC SQL Server Driver (sqlsrv32.dll) を現在使用しているアプリとの互換性が高いため、最新バージョンの Microsoft ODBC Driver 17 for をお勧めします。
  • アプリで DSN を使用できない場合は、アプリを変更して DSN を許可するか、Microsoft ODBC SQL Server Driver (sqlsrv32.dll) よりも新しい ODBC ドライバーを使用できるようにする必要があります。
この問題は KB5022352 年に解決されました。 上記の回避策を実装している場合は、回避策の構成を引き続き使用することをお勧めします。

この更新プログラムの入手方法

この更新プログラムをインストールする前に

最新のロールアップをインストールする前に、お使いのオペレーティング システム用の最新のサービス スタック更新プログラム (SSU) をインストールすることを強くお勧めします。 SSU は、更新プログラム プロセスの信頼性を改善し、ロールアップをインストールして Microsoft のセキュリティ修正プログラムを適用するときに発生する可能性がある問題を緩和します。 SSU に関する一般的な情報については、「サービス スタック更新プログラムとサービス スタック更新プログラム (SSU): よく寄せられる質問」を参照してください。

Windows Update を使用している場合は、最新の SSU (KB5018922) が自動的に提供されます。 最新の SSU のスタンドアロン パッケージを入手するには、Microsoft Update カタログを検索してください。

言語パック

この更新プログラムをインストールした後に言語パックをインストールした場合は、この更新プログラムを再インストールする必要があります。 そのため、この更新プログラムをインストールする前に、必要な言語パックをすべてインストールすることをお勧めします。 詳細については、「Add language packs to Windows」(英語情報) を参照してください。

この更新プログラムのインストール

リリース チャネル 使用可能 次の手順
Windows Update および Microsoft Update はい ありません。 この更新プログラムは、Windows Update から自動的にダウンロードおよびインストールされます。
Microsoft Update カタログ はい この更新プログラムのスタンドアロン パッケージを入手するには、Microsoft Update カタログ Web サイトに移動してください。
Windows Server Update Services (WSUS) はい 次のように [製品と分類] を構成すると、この更新プログラムは WSUS と自動的に同期されます。
製品: Windows 8.1、Windows Server 2012 R2、Windows Embedded 8.1 Industry Enterprise、Windows Embedded 8.1 Industry Pro
分類:セキュリティ更新プログラム

ファイル情報

この更新プログラムで提供されるファイルの一覧については、 更新プログラム KB5020023 のファイル情報をダウンロードしてください。

関連情報

マイクロソフトのソフトウェアの更新で使用される一般的な用語について