Microsoft の脆弱性と対応
Microsoft 製品の重大・クリティカル脆弱性 30件を、CVSS 順に並べています。各 CVE の詳細ページに、AWS・GCP・Azure・Linux 別の対応と一次情報の出典があります。
Microsoft の掲載状況(数値は本ページのビルド時にデータから集計)
掲載 30件の内訳は Critical 15件 / High 14件 / Medium 1件(CVSS は基準未満だが CISA KEV 収載)。CVSS は最高 10.0、最低 6.1です。
このうち 21件は CISA KEV に収載され、実際の悪用が確認されています(うち 2件はランサムウェアによる悪用が知られています)。先に着手すべきはこの 21件です。
掲載している Microsoft の CVE は 2025/10/14 〜 2026/09/08 に公開または KEV 収載されたものです。
対応が必要な環境の内訳は、Linux(OS 側の修正)が 2件です。AWS・GCP・Azure で必要な対応が分かれるのは2件だけです。環境の違いが出るのは主に Linux(OS 側の修正の有無)です。
対象になっている製品
- SharePoint Server 2016 / 2019 / Subscription Edition2件
- Active Directory Federation Services (AD FS)1件
- Azure App Service1件
- Azure DNS1件
- Azure Key Vault1件
- Azure Red Hat OpenShift (ARO)1件
- Azure SQL Managed Instance1件
- Defender(Malware Protection Engine 1.1.26030.3008 以上 1.1.26040.8 未満)1件
- Dynamics 365 Business Central / Dynamics NAV1件
- Exchange Server(オンプレミス / Outlook on the web)1件
- Microsoft Azure Storage Explorer。NVD の適用範囲は 1.45.0 未満(versionEndExcluding 1.45.0)。修正は 1.45.0 で入っている。1件
- Microsoft Defender(Antimalware Platform)1件
- Microsoft SharePoint Server1件
- SharePoint1件
- SharePoint Server1件
- SharePoint Server Subscription Edition(16.0.19725.20434 未満)/ SharePoint Server 2019 / SharePoint Server 2016 Enterprise1件
- Windows ALPC(Advanced Local Procedure Call)。Windows のプロセス間通信の基盤で、ユーザーモードのプロセスとシステムサービスのやり取りに広く使われている。NVD の適用範囲は Windows 10 の各版を含み、ビルド番号で切られている。1件
- Windows Ancillary Function Driver for WinSock(afd.sys)1件
- Windows Cloud Files Mini Filter Driver1件
- Windows Kernel1件
- Windows Remote Access Connection Manager (RasMan)1件
- Windows SMB Client1件
- Windows Server / Windows 10・11(Active Directory Domain Services。2026年7月の累積更新で修正)1件
- Windows Server Update Services (WSUS)1件
- Windows Server(ネットワークドライバ)1件
- Windows Update Stack(Windows Update の更新処理を担うコンポーネント)。NVD の適用範囲は Windows 11 の 23H2 / 24H2 / 25H2 / 26H1 で、ビルド番号で切られている。1件
- Windows(Agere Modem Driver / ltmdm64.sys)1件
- Windows(Host Process for Windows Tasks)1件
- Windows(IKE 拡張。Windows 10 1607/1809/21H2/22H2、Windows 11、Windows Server 各版。修正ビルドは版ごとに異なる)1件
必要な対応の内訳
区分は AWS・GCP・Azure 側の対応状況にもとづきます。各 CVE の修正バージョン・回避策は詳細ページに一次情報の出典付きで書いています。
先に着手すべきもの(KEV 収載 21件)
-
Critical CVSS 9.8 KEV 悪用確認Windows IKE 拡張の二重解放(未認証のリモートコード実行・自律型AI攻撃キャンペーンで実際に悪用・KEV 期限 2026-08-21)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint 信頼できないデータのデシリアライズによるRCE(KEV登録・権限前提が一次情報間で食い違う)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint Server 未認証の遠隔コード実行(信頼できないデータのデシリアライズ・実際に悪用・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint Server 認証欠如による権限昇格(未認証・実際に悪用・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認SharePoint Server の逆シリアル化で認証なしコード実行(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認WSUS の逆シリアル化で認証なしリモートコード実行(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.1 KEV 悪用確認Microsoft SharePoint の認証バイパス(JWT トークン検証の不備・公開エクスプロイトあり・KEV 期限 2026-08-21)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認 ランサム悪用Microsoft SharePoint Server デシリアライズ(認証済み RCE)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認Windows SMB クライアントの不備で SYSTEM 権限へ昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 NEW KEV 悪用確認Windows Update スタックのリンク追跡でローカル権限昇格(KEV・是正期限 2026-09-22)AWSGCPAzureLinux
-
High CVSS 7.8 NEW KEV 悪用確認Windows ALPC のヒープバッファオーバーフローでローカル権限昇格(KEV・是正期限 2026-09-22)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Microsoft AD FS 権限昇格ゼロデイ(アクセス制御の粒度不足・KEV)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Microsoft Defender のリンク追跡による権限昇格(KEV 収載・悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows クラウドファイル用ドライバーの解放後利用で権限昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認 ランサム悪用Windows タスクホストのリンク追跡で権限昇格、ランサムウェアに悪用AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows 同梱の Agere モデムドライバーで権限昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows RasMan の不備でローカルから SYSTEM 昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.5 KEV 悪用確認Microsoft Defender のリソース枯渇でサービス拒否、KEV 収載済みAWSGCPAzureLinux
-
High CVSS 7.0 KEV 悪用確認Windows の WinSock 補助機能ドライバ(afd.sys)に解放後使用 ローカルでSYSTEM相当へ昇格(KEV収載・期限8/25)AWSGCPAzureLinux
-
High CVSS 7.0 KEV 悪用確認Windows カーネルの競合状態でローカル権限昇格(悪用確認済み)AWSGCPAzureLinux
-
Medium CVSS 6.1 KEV 悪用確認Microsoft Exchange Server OWA のクロスサイトスクリプティング(実際に悪用・KEV)AWSGCPAzureLinux
CVSS の数字の内訳を確かめる: Microsoft のアドバイザリに載っているスコアだけでは「ネットワーク越しか」「認証が要るか」までは分かりません。アドバイザリに載っているベクタ文字列(例
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)を CVSSベクタ読み解きツール に貼ると、各項目の意味と基本値の計算過程を日本語で確認できます。Microsoft の脆弱性と対応30件
-
Critical CVSS 10.0Azure SQL Managed Instance の通信経路制限の不備による権限昇格(Microsoft 側で対処済み・利用者の作業は不要)AWSGCPAzureLinux
-
Critical CVSS 9.9Azure Red Hat OpenShift の認可不備で権限昇格(Microsoft 側で修正済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Windows IKE 拡張の二重解放(未認証のリモートコード実行・自律型AI攻撃キャンペーンで実際に悪用・KEV 期限 2026-08-21)AWSGCPAzureLinux
-
Critical CVSS 9.8Azure Key Vault の認証不備で、権限の無い攻撃者がネットワーク越しに権限昇格できたAWSGCPAzureLinux
-
Critical CVSS 9.8Azure App Service の権限昇格(Microsoft評価10.0・サービス側で修正済みのため利用者の作業は無い)AWSGCPAzureLinux
-
Critical CVSS 9.8Azure DNS の認可欠落による権限昇格(Microsoft 側で修正済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint 信頼できないデータのデシリアライズによるRCE(KEV登録・権限前提が一次情報間で食い違う)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint Server 未認証の遠隔コード実行(信頼できないデータのデシリアライズ・実際に悪用・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Microsoft SharePoint Server 認証欠如による権限昇格(未認証・実際に悪用・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8Microsoft Dynamics 365 Business Central / NAV デシリアライズによる未認証RCEAWSGCPAzureLinux
-
Critical CVSS 9.8Active Directory ドメインサービスのヒープオーバーフロー(未認証RCE・CVSS 9.8)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認SharePoint Server の逆シリアル化で認証なしコード実行(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認WSUS の逆シリアル化で認証なしリモートコード実行(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.6Azure Storage Explorer のクロスサイトスクリプティングで権限昇格(NVD 主評価 9.6 / Microsoft 8.8)AWSGCPAzureLinux
-
Critical CVSS 9.1 KEV 悪用確認Microsoft SharePoint の認証バイパス(JWT トークン検証の不備・公開エクスプロイトあり・KEV 期限 2026-08-21)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認 ランサム悪用Microsoft SharePoint Server デシリアライズ(認証済み RCE)AWSGCPAzureLinux
-
High CVSS 8.8 KEV 悪用確認Windows SMB クライアントの不備で SYSTEM 権限へ昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 8.1Windows Server ネットワークドライバの未認証RCE(悪意あるネットワークトラフィックで任意コード実行)AWSGCPAzureLinux
-
High CVSS 7.8 NEW KEV 悪用確認Windows Update スタックのリンク追跡でローカル権限昇格(KEV・是正期限 2026-09-22)AWSGCPAzureLinux
-
High CVSS 7.8 NEW KEV 悪用確認Windows ALPC のヒープバッファオーバーフローでローカル権限昇格(KEV・是正期限 2026-09-22)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Microsoft AD FS 権限昇格ゼロデイ(アクセス制御の粒度不足・KEV)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Microsoft Defender のリンク追跡による権限昇格(KEV 収載・悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows クラウドファイル用ドライバーの解放後利用で権限昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認 ランサム悪用Windows タスクホストのリンク追跡で権限昇格、ランサムウェアに悪用AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows 同梱の Agere モデムドライバーで権限昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Windows RasMan の不備でローカルから SYSTEM 昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.5 KEV 悪用確認Microsoft Defender のリソース枯渇でサービス拒否、KEV 収載済みAWSGCPAzureLinux
-
High CVSS 7.0 KEV 悪用確認Windows の WinSock 補助機能ドライバ(afd.sys)に解放後使用 ローカルでSYSTEM相当へ昇格(KEV収載・期限8/25)AWSGCPAzureLinux
-
High CVSS 7.0 KEV 悪用確認Windows カーネルの競合状態でローカル権限昇格(悪用確認済み)AWSGCPAzureLinux
-
Medium CVSS 6.1 KEV 悪用確認Microsoft Exchange Server OWA のクロスサイトスクリプティング(実際に悪用・KEV)AWSGCPAzureLinux