Microsoftは、実際に悪用されているMicrosoft Officeのゼロデイ脆弱性を修正するため、緊急の帯域外セキュリティ更新プログラムをリリースした。
この脆弱性により、脅威アクターは、通常はフィッシングやソーシャルエンジニアリングを通じて送り付けられる悪意のあるファイルをユーザーに開かせることで、Officeに組み込まれたセキュリティ保護を回避できる。
この脆弱性について、「Microsoft Officeでは、権限のない攻撃者がローカルでセキュリティ機能を回避できる」とMicrosoftが述べたアドバイザリで。
OfficeのOLEバイパスの詳細
CVE-2026-21509は、Microsoft Officeがオブジェクトのリンクと埋め込み(OLE)に関するセキュリティ保護を適用する仕組みの弱点に起因する。こうした保護は、Office文書内に埋め込まれたCOM/OLEコンポーネントがもたらすリスクを抑えるために設計されている。
OLEを利用すると、文書内にスプレッドシート、スクリプト、ActiveXコントロールなどの外部オブジェクトを埋め込んだりリンクしたりでき、それらがコードを実行したり、オペレーティングシステムとやり取りしたりする可能性がある。
これらのコンポーネントは過去に悪用されてきたため、最新のOfficeでは、信頼性の確認、互換性フラグ、特定のOLEオブジェクトをブロック、サンドボックス化、または実行許可するかを判断するセキュリティポリシーなど、複数の安全対策が適用されている。
CVE-2026-21509の場合、攻撃者は、Officeがそうした信頼性の判断に用いるロジックに対し、悪意を持って細工した入力値を渡すOffice文書を作成できる。
文書が埋め込まれたCOM/OLEコントロールを参照または初期化する方法を操作することで、攻撃者はOfficeに信頼できないオブジェクトを安全なものと誤分類させ、意図された緩和策を実質的に回避できる。
その結果、文書が信頼できない送信元から来たものであっても、Officeは通常の制限を適用せずに、脆弱または安全でないOLEコンポーネントを読み込んだり操作したりする可能性がある。
ユーザーが悪意のあるファイルを開くと(通常はフィッシング経由で送られてくる)、回避されたOLE保護によって、埋め込まれたオブジェクトが本来想定されていたよりも制限の緩いコンテキストで実行される。
これにより、本来ならブロックされるコード実行経路が開かれ、攻撃者が悪意のあるロジックを実行したり、永続化を確立したり、追加のペイロードを準備したりできるようになる。
Microsoftはこの脆弱性にCVSSスコア7.8を割り当てており、脅威アクターによる実環境での悪用を確認している。
Officeエクスプロイトのリスクを低減する
CVE-2026-21509は現在も実際に悪用されているため、組織は速やかに対処するとともに、二次的なリスクを低減する対策も講じるべきだ。
パッチ適用が主要な緩和策だが、展開中のリスクへの露出を抑えるには、補完的な強化策と監視対策も役立つ。
- パッチを影響を受けるMicrosoft Officeの全バージョンに直ちに適用し、更新プログラムを展開できないOffice 2016および2019には、レジストリベースの緩和策を適用する。
- Officeのビルドバージョンを確認し、アプリケーションを再起動してサービス側の保護が完全に適用されたことを確認する。
- メール添付ファイルの処理を強化し、Protected Viewを強制適用し、Office文書に対してMark of the Webとサンドボックス化を有効にする。
- Attack Surface Reductionルールを適用し、従来型のCOM/OLEの動作とActiveXの動作を制限して、エクスプロイト経路を抑える。
- エンドポイントをEDRで監視し、Office、COM、OLEの異常なアクティビティや、フィッシング経由で送られた文書の実行を検知する。
- ローカル権限を制限し、高リスクのユーザーグループに対してより厳格な制御を適用することで、被害の拡大範囲を抑える。
- 検証しバックアップを定期的にテストしインシデント対応計画を検証する。これには、Officeのゼロデイ悪用に備えた封じ込めと復旧のワークフローも含まれる。
これらの手順は、即時の修正と実行可能な対策を組み合わせ、Officeベースの攻撃に対するレジリエンスを高める、バランスの取れたアプローチとなる。
CVE-2026-21509は、攻撃者が信頼された形式とユーザーの操作を悪用できる場合、Office文書が依然として信頼性の高い初期アクセス経路であることを改めて示している。
ここでゼロトラストアプローチが重要になる。これは、ファイルやユーザーをデフォルトで信頼するのではなく、行動とアクセスを継続的に検証することに重点を移すものだ。





