OutlookとWordにリモートコード実行脆弱性 深刻度は「緊急」:攻撃難易度は「低」
Microsoftは、OutlookとWordの脆弱性CVE-2026-45456を公開した。Officeの型混同により、未認証の攻撃者がローカルでコード実行可能となる。脆弱性を悪用した攻撃の難易度も低いため、注意してほしい。
Microsoftは2026年6月9日(現地時間)、「Microsoft 365」に影響するリモートコード実行の脆弱(ぜいじゃく)性「CVE-2026-45456」を公表した。対象製品は「Microsoft Outlook」(以下、Outlook)と「Microsoft Word」(以下、Word)で、深刻度は「緊急」(Critical)と評価されている。
この脆弱性は、プログラムが異なるデータ型を誤って扱う「型混同(Type Confusion)」に起因するものだ。悪用された場合、攻撃者は対象システムで任意のコードを実行できる可能性がある。
攻撃に特別な手順はいらない Outlook、Wordの脆弱性悪用に要注意
CVSS v3.1の基本スコアは8.4で、機密性、完全性、可用性への影響はいずれも「High」と評価されている。
Microsoftによると、攻撃に特別な権限は必要なく、攻撃の複雑さも低い。特別なアクセス条件や例外的な環境は必要なく、攻撃者は脆弱なコンポーネントに対し、再現性のある成功を見込めるとされる。
攻撃ベクトルは「Local」とされているが、Microsoftは想定されるシナリオとして、攻撃者が標的端末に直接アクセスするケースの他、SSHなどを利用した遠隔アクセス、あるいはユーザーを誘導して悪意のある文書を開かせるケースを挙げている。
脆弱性の悪用に成功した場合、攻撃者は情報の窃取やデータ改ざん、システムの機能停止などを引き起こす可能性がある。Microsoftはセキュリティ更新プログラムを公開しており、影響を受ける環境では速やかな適用を推奨している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
パスキー神話崩壊 Google Password Managerの同期機能を狙う新攻撃手法
パスワードに代わる認証手段として普及が進むパスキー。しかし、研究者が公表した新たな攻撃手法は、その安全性を支える“別の仕組み”に着目していた。暗号技術そのものを破らず、Google Password Manager利用者の認証情報に到達する手法とは。
イラン vs. 米国・イスラエル 現実味を増す“サイバー報復”の連鎖【動画あり】
中東で続く軍事衝突は、原油価格や物流だけの問題ではない。イランや米国、イスラエルは長年にわたり“見えない戦争”をサイバー空間で繰り広げてきた。今、その火種はサプライチェーンやVPN機器を通じ、日本企業のネットワークにも静かに近づき始めている。
EDRを“窒息”させる攻撃ツールが公開 Windows標準搭載のQoSを利用
「EDRさえ導入すれば安心」という前提を揺るがす新たな回避手法が登場した。Windowsに標準搭載されたQoS機能を使い、EDRを“気付かれずに息切れ”させるものだ。手法の詳細と防御策を見ていこう。
世界中のWebサーバが影響 Apacheが危険な脆弱性を一斉修正
Apache HTTP Serverに大規模な修正が入った。最新版ではHTTP/2処理をはじめ、プロキシやSSL、認証機能など広範囲に及ぶ脆弱性に対処している。サービス停止やメモリ破壊につながる恐れがある問題も含まれていたため急ぎ修正してほしい。
5週間で340超の企業が被害に Microsoft 365のアクセスを奪う新型フィッシングに注意
MFAを突破されていないのに、なぜ電子メールやクラウドが“乗っ取られる”のか。5週間で340超の企業が被害に遭ったMicrosoft 365を狙う新型フィッシングは、パスワードではなく「OAuth同意」を悪用していたという。