Microsoft、Officeの現役ゼロデイに緊急パッチを提供

Microsoftは、コード実行を可能にする、実際に悪用されているMicrosoft Officeのゼロデイに緊急パッチを提供した。

執筆者
Ken Underhill
Ken Underhill
Jan 27, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftは、実際に悪用されているMicrosoft Officeのゼロデイ脆弱性を修正するため、緊急の帯域外セキュリティ更新プログラムをリリースした。 

この脆弱性により、脅威アクターは、通常はフィッシングやソーシャルエンジニアリングを通じて送り付けられる悪意のあるファイルをユーザーに開かせることで、Officeに組み込まれたセキュリティ保護を回避できる。

この脆弱性について、「Microsoft Officeでは、権限のない攻撃者がローカルでセキュリティ機能を回避できる」とMicrosoftが述べたアドバイザリで。

OfficeのOLEバイパスの詳細

CVE-2026-21509は、Microsoft Officeがオブジェクトのリンクと埋め込み(OLE)に関するセキュリティ保護を適用する仕組みの弱点に起因する。こうした保護は、Office文書内に埋め込まれたCOM/OLEコンポーネントがもたらすリスクを抑えるために設計されている。 

OLEを利用すると、文書内にスプレッドシート、スクリプト、ActiveXコントロールなどの外部オブジェクトを埋め込んだりリンクしたりでき、それらがコードを実行したり、オペレーティングシステムとやり取りしたりする可能性がある。 

これらのコンポーネントは過去に悪用されてきたため、最新のOfficeでは、信頼性の確認、互換性フラグ、特定のOLEオブジェクトをブロック、サンドボックス化、または実行許可するかを判断するセキュリティポリシーなど、複数の安全対策が適用されている。

CVE-2026-21509の場合、攻撃者は、Officeがそうした信頼性の判断に用いるロジックに対し、悪意を持って細工した入力値を渡すOffice文書を作成できる。 

文書が埋め込まれたCOM/OLEコントロールを参照または初期化する方法を操作することで、攻撃者はOfficeに信頼できないオブジェクトを安全なものと誤分類させ、意図された緩和策を実質的に回避できる。 

その結果、文書が信頼できない送信元から来たものであっても、Officeは通常の制限を適用せずに、脆弱または安全でないOLEコンポーネントを読み込んだり操作したりする可能性がある。

ユーザーが悪意のあるファイルを開くと(通常はフィッシング経由で送られてくる)、回避されたOLE保護によって、埋め込まれたオブジェクトが本来想定されていたよりも制限の緩いコンテキストで実行される。 

これにより、本来ならブロックされるコード実行経路が開かれ、攻撃者が悪意のあるロジックを実行したり、永続化を確立したり、追加のペイロードを準備したりできるようになる。 

Microsoftはこの脆弱性にCVSSスコア7.8を割り当てており、脅威アクターによる実環境での悪用を確認している。

Officeエクスプロイトのリスクを低減する

CVE-2026-21509は現在も実際に悪用されているため、組織は速やかに対処するとともに、二次的なリスクを低減する対策も講じるべきだ。 

パッチ適用が主要な緩和策だが、展開中のリスクへの露出を抑えるには、補完的な強化策と監視対策も役立つ。 

  • パッチを影響を受けるMicrosoft Officeの全バージョンに直ちに適用し、更新プログラムを展開できないOffice 2016および2019には、レジストリベースの緩和策を適用する。
  • Officeのビルドバージョンを確認し、アプリケーションを再起動してサービス側の保護が完全に適用されたことを確認する。
  • メール添付ファイルの処理を強化し、Protected Viewを強制適用し、Office文書に対してMark of the Webとサンドボックス化を有効にする。
  • Attack Surface Reductionルールを適用し、従来型のCOM/OLEの動作とActiveXの動作を制限して、エクスプロイト経路を抑える。
  • エンドポイントをEDRで監視し、Office、COM、OLEの異常なアクティビティや、フィッシング経由で送られた文書の実行を検知する。
  • ローカル権限を制限し、高リスクのユーザーグループに対してより厳格な制御を適用することで、被害の拡大範囲を抑える。
  • 検証しバックアップを定期的にテストしインシデント対応計画を検証する。これには、Officeのゼロデイ悪用に備えた封じ込めと復旧のワークフローも含まれる。

これらの手順は、即時の修正と実行可能な対策を組み合わせ、Officeベースの攻撃に対するレジリエンスを高める、バランスの取れたアプローチとなる。

CVE-2026-21509は、攻撃者が信頼された形式とユーザーの操作を悪用できる場合、Office文書が依然として信頼性の高い初期アクセス経路であることを改めて示している。

Advertisement

ここでゼロトラストアプローチが重要になる。これは、ファイルやユーザーをデフォルトで信頼するのではなく、行動とアクセスを継続的に検証することに重点を移すものだ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。