Microsoft の脆弱性と対応
Microsoft 製品の重大・クリティカル脆弱性 24件を、CVSS 順に並べています。各 CVE の詳細ページに、AWS・GCP・Azure・Linux 別の対応と一次情報の出典があります。
Microsoft の掲載状況(数値は本ページのビルド時にデータから集計)
掲載 24件の内訳は Critical 13件 / High 10件 / Medium 1件(CVSS は基準未満だが CISA KEV 収載)。CVSS は最高 9.9、最低 6.1です。
このうち 17件は CISA KEV に収載され、実際の悪用が確認されています(うち 1件はランサムウェアによる悪用が知られています)。先に着手すべきはこの 17件です。
掲載している Microsoft の CVE は 2025/10/14 〜 2026/08/18 に公開または KEV 収載されたものです。
対応が必要な環境の内訳は、Linux(OS 側の修正)が 0件です。掲載262件のうち、AWS・GCP・Azure で必要な対応が分かれるものはありません(対応内容はいずれもベンダー提供の更新の適用です)。環境の違いが出るのは主に Linux(OS 側の修正の有無)です。
対象になっている製品
- SharePoint Server 2016 / 2019 / Subscription Edition2件
- Active Directory Federation Services (AD FS)1件
- Azure App Service1件
- Azure DNS1件
- Azure Key Vault1件
- Azure Red Hat OpenShift (ARO)1件
- Defender(Malware Protection Engine 1.1.26030.3008 以上 1.1.26040.8 未満)1件
- Dynamics 365 Business Central / Dynamics NAV1件
- Exchange Server(オンプレミス / Outlook on the web)1件
- Microsoft SharePoint Server1件
- SharePoint1件
- SharePoint Server1件
- SharePoint Server Subscription Edition(16.0.19725.20434 未満)/ SharePoint Server 2019 / SharePoint Server 2016 Enterprise1件
- Windows Ancillary Function Driver for WinSock(afd.sys)1件
- Windows Cloud Files Mini Filter Driver1件
- Windows Kernel1件
- Windows Remote Access Connection Manager (RasMan)1件
- Windows SMB Client1件
- Windows Server / Windows 10・11(Active Directory Domain Services。2026年7月の累積更新で修正)1件
- Windows Server Update Services (WSUS)1件
- Windows Server(ネットワークドライバ)1件
- Windows(Agere Modem Driver / ltmdm64.sys)1件
- Windows(IKE 拡張。Windows 10 1607/1809/21H2/22H2、Windows 11、Windows Server 各版。修正ビルドは版ごとに異なる)1件
必要な対応の内訳
区分は AWS・GCP・Azure 側の対応状況にもとづきます。各 CVE の修正バージョン・回避策は詳細ページに一次情報の出典付きで書いています。
先に着手すべきもの(KEV 収載 17件)
-
Critical CVSS 9.8 NEW KEV 悪用確認Windows IKE 拡張の二重解放(未認証のリモートコード実行・自律型AI攻撃キャンペーンで実際に悪用・KEV 期限 2026-08-21)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint 信頼できないデータのデシリアライズによる未認証RCE(KEV登録)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint Server 未認証の遠隔コード実行(信頼できないデータのデシリアライズ・実際に悪用・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint Server 認証欠如による権限昇格(未認証・実際に悪用・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認SharePoint Server の逆シリアル化で認証なしコード実行(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認WSUS の逆シリアル化で認証なしリモートコード実行(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.1 NEW KEV 悪用確認Microsoft SharePoint の認証バイパス(JWT トークン検証の不備・公開エクスプロイトあり・KEV 期限 2026-08-21)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認 ランサム悪用Microsoft SharePoint Server デシリアライズ(認証済み RCE)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認Windows SMB クライアントの不備で SYSTEM 権限へ昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Microsoft AD FS 権限昇格ゼロデイ(アクセス制御の粒度不足・KEV)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Microsoft Defender のリンク追跡による権限昇格(KEV 収載・悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows クラウドファイル用ドライバーの解放後利用で権限昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows 同梱の Agere モデムドライバーで権限昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows RasMan の不備でローカルから SYSTEM 昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.0 NEW KEV 悪用確認Windows の WinSock 補助機能ドライバ(afd.sys)に解放後使用 ローカルでSYSTEM相当へ昇格(KEV収載・期限8/25)AWSGCPAzureLinux
-
High CVSS 7.0 KEV 悪用確認Windows カーネルの競合状態でローカル権限昇格(悪用確認済み)AWSGCPAzureLinux
-
Medium CVSS 6.1 KEV 悪用確認Microsoft Exchange Server OWA のクロスサイトスクリプティング(実際に悪用・KEV)AWSGCPAzureLinux
CVSS の数字の内訳を確かめる: Microsoft のアドバイザリに載っているスコアだけでは「ネットワーク越しか」「認証が要るか」までは分かりません。アドバイザリに載っているベクタ文字列(例
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)を CVSSベクタ読み解きツール に貼ると、各項目の意味と基本値の計算過程を日本語で確認できます。Microsoft の脆弱性と対応24件
-
Critical CVSS 9.9Azure Red Hat OpenShift の認可不備で権限昇格(Microsoft 側で修正済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEW KEV 悪用確認Windows IKE 拡張の二重解放(未認証のリモートコード実行・自律型AI攻撃キャンペーンで実際に悪用・KEV 期限 2026-08-21)AWSGCPAzureLinux
-
Critical CVSS 9.8Azure Key Vault の認証不備で、権限の無い攻撃者がネットワーク越しに権限昇格できたAWSGCPAzureLinux
-
Critical CVSS 9.8Azure App Service の権限昇格(Microsoft評価10.0・サービス側で修正済みのため利用者の作業は無い)AWSGCPAzureLinux
-
Critical CVSS 9.8Azure DNS の認可欠落による権限昇格(Microsoft 側で修正済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint 信頼できないデータのデシリアライズによる未認証RCE(KEV登録)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint Server 未認証の遠隔コード実行(信頼できないデータのデシリアライズ・実際に悪用・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint Server 認証欠如による権限昇格(未認証・実際に悪用・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8Microsoft Dynamics 365 Business Central / NAV デシリアライズによる未認証RCEAWSGCPAzureLinux
-
Critical CVSS 9.8Active Directory ドメインサービスのヒープオーバーフロー(未認証RCE・CVSS 9.8)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認SharePoint Server の逆シリアル化で認証なしコード実行(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認WSUS の逆シリアル化で認証なしリモートコード実行(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.1 NEW KEV 悪用確認Microsoft SharePoint の認証バイパス(JWT トークン検証の不備・公開エクスプロイトあり・KEV 期限 2026-08-21)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認 ランサム悪用Microsoft SharePoint Server デシリアライズ(認証済み RCE)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認Windows SMB クライアントの不備で SYSTEM 権限へ昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 8.1Windows Server ネットワークドライバの未認証RCE(悪意あるネットワークトラフィックで任意コード実行)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Microsoft AD FS 権限昇格ゼロデイ(アクセス制御の粒度不足・KEV)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Microsoft Defender のリンク追跡による権限昇格(KEV 収載・悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows クラウドファイル用ドライバーの解放後利用で権限昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows 同梱の Agere モデムドライバーで権限昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows RasMan の不備でローカルから SYSTEM 昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.0 NEW KEV 悪用確認Windows の WinSock 補助機能ドライバ(afd.sys)に解放後使用 ローカルでSYSTEM相当へ昇格(KEV収載・期限8/25)AWSGCPAzureLinux
-
High CVSS 7.0 KEV 悪用確認Windows カーネルの競合状態でローカル権限昇格(悪用確認済み)AWSGCPAzureLinux
-
Medium CVSS 6.1 KEV 悪用確認Microsoft Exchange Server OWA のクロスサイトスクリプティング(実際に悪用・KEV)AWSGCPAzureLinux