この記事の3行まとめ
- Windows 10は2025年10月14日にサポートが終わった。
- 今後の弱点は直されず、情報漏れやランサムウェアの危険が増す。
- サポート中のOSへ移り、間に合わなければESU(延長の更新)を使う。
IPAは、Microsoft社のWindows 10(GAC版のEnterprise・Education・Home・Pro・IoT Enterprise)が2025年10月14日(米国時間)にサポートを終えたことに伴い、注意を呼びかけている。サポート終了後はセキュリティ更新プログラムが提供されず、新たな脆弱性が見つかっても修正されないため、情報漏えいやサービス停止の被害を受ける可能性が高まるとしている。CISAのKEVには2024年以降に公開されたWindows OSの悪用済み脆弱性が41件登録されており(2025年9月末時点)、ランサムウェア感染に使われたものもあるという。根本的な対策は後継・代替OSへの移行であり、移行に時間がかかる場合はMicrosoft社が拡張セキュリティ更新(ESU)を推奨している。2026年6月25日には、個人向けESUを2027年10月12日まで提供すると発表された。
確認された経路・公表元の推定
- 2024年10月15日、IPAがWindows 10のサポート終了に向けた注意喚起を掲載
- 2025年10月14日(米国時間)、Windows 10(GAC版)のサポートが終了し、セキュリティ更新プログラムの提供が止まる
- サポート終了後に見つかった脆弱性は修正されず、情報漏えいやサービス停止につながる攻撃の危険が高まる
- OS上で動くブラウザやメールソフトなどのサードパーティ製品も、順次サポートが終わる可能性がある
- 2026年6月25日(現地時間)、Microsoft社が個人向けESUを2027年10月12日まで提供すると発表
根拠の要点
IPAは、サポート終了後は製品ベンダーによる修正が行われず、脆弱性を悪用した攻撃による情報漏えいやサービス停止の可能性が高くなると評価している。その根拠として、KEVに2024年1月〜9月公開のWindows OS悪用済み脆弱性が15件(2024年9月時点)、2024年以降公開分が41件(2025年9月末時点)登録されていること、CVE-2024-26169がランサムウェア感染目的で悪用されているとの情報を挙げている。
資料の基準時点:2026年6月26日(最終更新日)
当時、対策できたのか
判定保留
資料は特定の侵害事例ではなく、サポート終了後に新たな脆弱性が修正されないことによる一般的なリスクを説明する注意喚起である。個別の組織や攻撃時点の防御条件が示されていないため、対策の欠落を判定できない。
公表された対策
- サポートが継続している後継または代替のOSへ速やかに移行する
- OS上で動くサードパーティ製ソフトウェア(ブラウザ、メールソフト等)も、OSのサポート終了を見越して更新する
- 後継OSへの移行に時間がかかる場合は、Microsoft社が推奨する拡張セキュリティ更新プログラム(ESU)を利用する
まだ分からないこと
- サポート終了後のWindows 10を狙った国内での具体的な被害の有無
- 法人向けESUプログラムの提供期間や条件(資料はMicrosoft社のサイト参照としている)
- LTSC版の各サポート期間(資料はMicrosoft社のサイト参照としている)
同じ会社の記事
- 重要度:低MicrosoftMicrosoft製品の2026年9月月例更新、Windowsの特権昇格の脆弱性2件で悪用を確認判定保留
- 重要度:低MicrosoftMicrosoft月例更新(2026年8月):WinSock用ドライバーの特権昇格脆弱性CVE-2026-68820が悪用済み判定保留
- 重要度:低MicrosoftMicrosoft製品の2026年7月月例更新、ADFSとSharePoint Serverの脆弱性2件で悪用を確認判定保留
- 重要度:低MicrosoftMicrosoft製品の2026年6月月例セキュリティ更新に関するIPAの注意喚起判定保留
- 重要度:低MicrosoftMicrosoft製品の2026年5月月例セキュリティ更新(IPAによる注意喚起)判定保留
- 重要度:低Microsoft(IPAによる注意喚起)Microsoftの2026年4月月例更新とSharePoint Serverのなりすまし脆弱性の悪用判定保留
- 重要度:低MicrosoftMicrosoft製品の2026年3月月例更新に関するIPAの注意喚起判定保留
- 重要度:低MicrosoftMicrosoft製品の2026年2月月例更新で修正された悪用確認済み脆弱性6件判定保留