この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。Microsoft MSRCと公的機関の2026年1月情報を確認し、旧記事の「RCE」「バッファオーバーフロー」「APT28による攻撃」という未確認・誤った説明を修正しました。検証ステータス:✅ MSRCおよび公的注意喚起確認済み
CVE-2026-21509はMicrosoft Officeのセキュリティ機能回避脆弱性です。Microsoftは2026年1月26日に定例外の更新情報を公開し、実際の攻撃で悪用されていることが確認されています。
「OfficeのRCE」ではない
この脆弱性は、信頼できない入力をセキュリティ判断に利用する問題により、Officeの保護機能を回避できるものとして説明されています。公的注意喚起ではCVSS 7.8で、攻撃者が細工したOfficeファイルをユーザーに開かせる操作が必要とされています。
旧記事にあった「文書をプレビューするだけでバッファオーバーフローから任意コード実行」「APT28がCobalt Strikeを展開」といった具体的な攻撃連鎖は、確認した一次情報では裏付けられませんでした。
影響と対応
Office 2016、Office 2019、Office LTSC 2021/2024、Microsoft 365 Apps for enterpriseなどが影響対象として案内されています。Office 2021以降の一部環境はMicrosoftのサービス側変更で保護されますが、Officeアプリの再起動が必要とされています。永続版を含め、組織はMSRCが示す対象製品と更新プログラムを確認して適用します。
- MSRCで利用中Office製品が対象か確認する。
- 提供済みのセキュリティ更新を優先展開する。
- Office 2021以降でもアプリを再起動し、サービス側保護を反映する。
- 不審なOfficeファイルの開封を避け、メール・EDRの検知状況を確認する。
- 資産管理で未更新端末を抽出し、例外端末を残さない。
一次情報
- Microsoft MSRC ― CVE-2026-21509
- NHS England Digital ― Microsoft Releases Out-of-Band Security Update for Microsoft Office
この記事の更新履歴
- 2026-09-14 追加:2026年1月26日の定例外対応、実悪用、正しい脆弱性分類と対象製品を追加。
- 2026-09-14 変更:RCEとしていた説明をセキュリティ機能回避へ訂正。
- 2026-09-14 削除:内部style_prompt、本文H1、APT28帰属、Cobalt Strike、ゼロクリック、未確認レジストリ対策を削除。

