Microsoftは、攻撃者が組み込みのセキュリティ制御を回避できる、積極的に悪用されているMicrosoft Wordの脆弱性を公開し、修正した。
この脆弱性により、悪意ある文書はオブジェクトのリンクと埋め込み(OLE)保護を回避し、標準的なユーザー警告を表示せずに実行できる。
「信頼できない入力に基づくセキュリティ判断に依存することで、Microsoft Office Wordでは、権限のない攻撃者がローカルでセキュリティ機能を回避できる」と、Microsoftはアドバイザリーで述べた。
CVE-2026-21514の概要
この脆弱性により、攻撃者はMicrosoftのオブジェクトのリンクと埋め込み(OLE)緩和策を回避できる。これは、Word文書に埋め込まれた悪意あるCOM/OLE制御をブロックするためのものだ。
OLE機能を使うと、文書に外部オブジェクトを埋め込み、相互に操作できる。スプレッドシートやグラフなど、その他の動的コンテンツへのリンクといった、正当な業務ワークフローでよく使われる機能だ。
しかし、この同じ機能が、脅威アクターによってコード実行の手段として狙われてきた。
CVE-2026-21514は、信頼できない入力に基づくセキュリティ判断の不適切な検証に起因する。
Wordによる埋め込みオブジェクトの評価方法を操作することで、攻撃者はOLE保護を回避するよう特別に細工したOffice文書を作成できる。
通常、マクロベースの攻撃では「コンテンツの有効化」のプロンプトや保護ビューの警告が表示されるが、このエクスプロイトは、そうした目に見えるセキュリティ警告を表示せずに実行できる。
悪用に必要なのは権限ではなく、ユーザーの操作だけだ。つまり攻撃者は、通常はフィッシングなどのソーシャルエンジニアリングを通じて、被害者に悪意ある文書を開かせればよい。
Microsoftは、実際の環境で積極的な悪用が行われていることを確認している。
Wordの脆弱性によるリスクを低減する
組織は、適時のパッチ適用と設定制御を重視する、体系的な緩和策によってこの脆弱性に対処すべきだ。
この問題は一部の組み込み保護を回避するため、更新プログラムの展開に加えて、エンドポイント監視と権限管理も実施する必要がある。
- 最新のパッチを適用し、すべての管理対象エンドポイントでパッチレベルを確認し、高リスクのユーザーを優先する。
- 運用上可能な場合は、OLEおよびCOMオブジェクトの実行を制限または無効化し、インターネット由来のファイルにはApplication Guardや保護ビューなどの強化されたOfficeポリシーを適用する。
- 攻撃対象領域の縮小ルールを実装し、アプリケーションの許可リスト化も行って、Officeアプリケーションによる子プロセスの生成や、許可されていないバイナリの実行を防ぐ。
- メールとWebフィルタリングを強化し、疑わしいOffice添付ファイルをブロックまたはサンドボックスで処理するとともに、予期しないOLE活動やコマンド実行など、文書の異常な挙動を監視する。
- 最小権限を徹底するため、不要なローカル管理者権限を削除し、ジャストインタイム昇格と特権アクセス制御によって高リスクのアクセスを制限する。
- エンドポイント検知と対応監視を強化し、文書を開いたことによって引き起こされる、疑わしいプロセスの連鎖や外部ネットワーク接続など、Word、OLE、COMに関する異常な活動を検知する。
- 文書ベースの悪用シナリオやセキュリティ機能の回避試行に対するインシデント対応計画をテストする。
これらの対策を総合的に実施することで、さらされるリスクを低減し、被害の拡大範囲を抑えられる。
セキュリティ機能の回避が重要な理由
CVE-2026-21514は、広く導入されている生産性ソフトウェアにおいて、セキュリティ機能の回避を可能にする脆弱性がもたらす運用上のリスクを浮き彫りにしている。
攻撃者がマクロベースの手法を離れ、基盤となる検証ロジックを狙うようになる中、従来のユーザープロンプトを信頼できる防御策とみなすことは、もはやできない。
セキュリティチームにとって、これは規律あるパッチガバナンス、強化されたOffice設定、最小権限の徹底、そして強力なエンドポイントテレメトリーの必要性を改めて示すものだ。
ゼロトラストソリューションを導入し、ユーザーの操作、アプリケーション、エンドポイント保護への暗黙の信頼への依存を減らす。





