Microsoft(IPAによる注意喚起)

Microsoft製品の2026年2月月例更新で修正された悪用確認済み脆弱性6件

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

2026年2月11日(日本時間)に公開されたMicrosoft製品の月例セキュリティ更新について、IPAが注意喚起を出した。悪用されるとアプリケーションの異常終了やパソコンの制御などの被害が起こり得る。このうちCVE-2026-21510など6件は、Microsoft社が悪用の事実を確認済みと公表している。IPAは被害拡大のおそれがあるとして、更新の至急適用を求めている。特定の組織の被害事例ではなく、製品脆弱性の注意喚起である。

確認された経路・公表元の推定

  1. 2026年2月11日(日本時間)、Microsoft社が月例セキュリティ更新を公表した。
  2. Microsoft社は、6件の脆弱性について悪用の事実を確認済みと公表した。
  3. 2026年2月12日、IPAが被害拡大のおそれがあるとして、更新の至急適用を呼びかけた。

根拠の要点

IPAの注意喚起によれば、Windowsシェル、MSHTML Framework、Microsoft Word、デスクトップウィンドウマネージャー、Windowsリモートアクセス接続マネージャー、Windowsリモートデスクトップサービスの6件の製品脆弱性について、Microsoft社が悪用の事実を確認済みと公表している。内容はセキュリティ機能のバイパス、特権昇格、サービス拒否である。

資料の基準時点:2026年2月12日(最終更新日)時点の資料、取得日2026-10-07

当時、対策できたのか

判定保留

資料はMicrosoft製品の脆弱性の悪用をMicrosoft社が確認したと伝えるが、特定の被害組織、悪用の開始時期、修正版公開前の悪用か否か、攻撃時点の更新適用状況は記載されておらず、対策の欠落も未発見も判断できない。

公表された対策

  • Windows Updateでセキュリティ更新プログラムを適用する(通常は自動でダウンロード・インストールされる)。
  • 更新管理を行う組織は、Microsoft社の月例更新情報を参照し、早期に更新を展開する。
  • 更新の適用には再起動が必要な場合がある。

まだ分からないこと

  • 悪用による被害を受けた組織の有無と名称
  • 悪用が始まった時期と、修正版公開前の悪用(ゼロデイ)だったか
  • 攻撃者や攻撃の手口、侵入後の被害内容
  • 各脆弱性の悪用の規模や地域
  • AIが攻撃に使われたか

事例の一覧に戻る