2026年2月11日(日本時間)に公開されたMicrosoft製品の月例セキュリティ更新について、IPAが注意喚起を出した。悪用されるとアプリケーションの異常終了やパソコンの制御などの被害が起こり得る。このうちCVE-2026-21510など6件は、Microsoft社が悪用の事実を確認済みと公表している。IPAは被害拡大のおそれがあるとして、更新の至急適用を求めている。特定の組織の被害事例ではなく、製品脆弱性の注意喚起である。
確認された経路・公表元の推定
- 2026年2月11日(日本時間)、Microsoft社が月例セキュリティ更新を公表した。
- Microsoft社は、6件の脆弱性について悪用の事実を確認済みと公表した。
- 2026年2月12日、IPAが被害拡大のおそれがあるとして、更新の至急適用を呼びかけた。
根拠の要点
IPAの注意喚起によれば、Windowsシェル、MSHTML Framework、Microsoft Word、デスクトップウィンドウマネージャー、Windowsリモートアクセス接続マネージャー、Windowsリモートデスクトップサービスの6件の製品脆弱性について、Microsoft社が悪用の事実を確認済みと公表している。内容はセキュリティ機能のバイパス、特権昇格、サービス拒否である。
資料の基準時点:2026年2月12日(最終更新日)時点の資料、取得日2026-10-07
当時、対策できたのか
判定保留
資料はMicrosoft製品の脆弱性の悪用をMicrosoft社が確認したと伝えるが、特定の被害組織、悪用の開始時期、修正版公開前の悪用か否か、攻撃時点の更新適用状況は記載されておらず、対策の欠落も未発見も判断できない。
公表された対策
- Windows Updateでセキュリティ更新プログラムを適用する(通常は自動でダウンロード・インストールされる)。
- 更新管理を行う組織は、Microsoft社の月例更新情報を参照し、早期に更新を展開する。
- 更新の適用には再起動が必要な場合がある。
まだ分からないこと
- 悪用による被害を受けた組織の有無と名称
- 悪用が始まった時期と、修正版公開前の悪用(ゼロデイ)だったか
- 攻撃者や攻撃の手口、侵入後の被害内容
- 各脆弱性の悪用の規模や地域
- AIが攻撃に使われたか