パッチを当てないとどうなる? 古いMicrosoft脆弱性が攻撃に使われる現実

[PR]記事内のアフィリエイトリンクから収入を得る場合があります
  • URLをコピーしました!

アメリカのサイバー防衛機関CISAは、過去に修正されたはずのMicrosoft製品の脆弱性4件が、現在も攻撃に悪用されているとして、連邦機関に対し2週間以内のパッチ適用を指示しました。中には14年前に修正された脆弱性まで含まれており、古いバグがいまなお攻撃の足がかりとして利用されている現状が明らかになっています。

目次

悪用が確認された4つの脆弱性

今回CISAの「既知悪用脆弱性(KEV)」リストに追加されたのは、以下の4件です。

● CVE-2025-60710(Windows・権限昇格)
2025年11月に公開され、翌月に完全修正されたWindowsのリンク処理に関する脆弱性。権限昇格が可能になるため、攻撃者がシステム操作の幅を広げる足がかりになります。

● CVE-2023-36424(Windows Common Log File System Driver)
2023年11月に修正された権限昇格の脆弱性。Windowsのログ関連コンポーネントが悪用されることで、攻撃者がより高い権限を取得できる可能性があります。

● CVE-2023-21529(Microsoft Exchange Server・RCE)
2023年2月に修正されたExchange Serverの脆弱性で、認証済み攻撃者がリモートコード実行(RCE)を行える重大な問題。Microsoftの脅威ハンティングチームによれば、Storm-1175と呼ばれる金銭目的の犯罪グループがこの脆弱性を含む複数のExchangeバグを悪用し、Medusaランサムウェア攻撃につなげていると報告されています。

● CVE-2012-1854(Visual Basic for Applications・RCE)
今回もっとも古い脆弱性で、2012年に修正されたにもかかわらず、現在も攻撃に使われていることが確認されました。Microsoftは当時、限定的な標的型攻撃が存在すると警告していました。

CISAは、これらの脆弱性について「攻撃者が頻繁に利用する典型的な侵入経路であり、連邦機関に重大なリスクをもたらす」と警告しています。特にExchange Serverの脆弱性は、すでにランサムウェア攻撃に悪用されていることがMicrosoftによって確認されており、実被害が発生している点が深刻です。連邦機関には4月27日までにパッチ適用を完了することが義務付けられました。

同日、CISAはAdobe Acrobat/Readerに関する2件の脆弱性もKEVに追加しています。CVE-2026-34621(プロトタイプ汚染)は、数か月にわたりゼロデイ攻撃が続いていた問題で、Adobeはようやく修正パッチを公開したばかりです。

まとめ:古い脆弱性の放置が招くリスク

今回のKEV追加は、「古い脆弱性でも放置すれば現在の攻撃に利用される」というサイバーセキュリティの基本原則を改めて示しています。特にExchange Serverのような企業インフラの中核を担う製品では、脆弱性が攻撃チェーンの起点となり、最終的にランサムウェア被害へとつながるケースが後を絶ちません。

各組織では、過去の脆弱性も含めた継続的なパッチ管理、古いシステムの棚卸し、攻撃チェーン全体を見据えた防御体制の強化が求められます。

[via The Register]

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次