CVE-2026-21509 ― Microsoft Officeで悪用確認されたセキュリティ機能回避を正しく整理する

PowerShellカテゴリを表すパンダのイラスト PowerShell

この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。Microsoft MSRCと公的機関の2026年1月情報を確認し、旧記事の「RCE」「バッファオーバーフロー」「APT28による攻撃」という未確認・誤った説明を修正しました。

検証ステータス:✅ MSRCおよび公的注意喚起確認済み

CVE-2026-21509はMicrosoft Officeのセキュリティ機能回避脆弱性です。Microsoftは2026年1月26日に定例外の更新情報を公開し、実際の攻撃で悪用されていることが確認されています。

「OfficeのRCE」ではない

この脆弱性は、信頼できない入力をセキュリティ判断に利用する問題により、Officeの保護機能を回避できるものとして説明されています。公的注意喚起ではCVSS 7.8で、攻撃者が細工したOfficeファイルをユーザーに開かせる操作が必要とされています。

旧記事にあった「文書をプレビューするだけでバッファオーバーフローから任意コード実行」「APT28がCobalt Strikeを展開」といった具体的な攻撃連鎖は、確認した一次情報では裏付けられませんでした。

影響と対応

Office 2016、Office 2019、Office LTSC 2021/2024、Microsoft 365 Apps for enterpriseなどが影響対象として案内されています。Office 2021以降の一部環境はMicrosoftのサービス側変更で保護されますが、Officeアプリの再起動が必要とされています。永続版を含め、組織はMSRCが示す対象製品と更新プログラムを確認して適用します。

  1. MSRCで利用中Office製品が対象か確認する。
  2. 提供済みのセキュリティ更新を優先展開する。
  3. Office 2021以降でもアプリを再起動し、サービス側保護を反映する。
  4. 不審なOfficeファイルの開封を避け、メール・EDRの検知状況を確認する。
  5. 資産管理で未更新端末を抽出し、例外端末を残さない。

一次情報

この記事の更新履歴

  • 2026-09-14 追加:2026年1月26日の定例外対応、実悪用、正しい脆弱性分類と対象製品を追加。
  • 2026-09-14 変更:RCEとしていた説明をセキュリティ機能回避へ訂正。
  • 2026-09-14 削除:内部style_prompt、本文H1、APT28帰属、Cobalt Strike、ゼロクリック、未確認レジストリ対策を削除。

文書情報

記事タイトル
CVE-2026-21509 ― Microsoft Officeで悪用確認されたセキュリティ機能回避を正しく整理する
作成日
更新日
Source URL
https://papanda925.com/?p=5656

ライセンス: 本記事のうち、当サイトが権利を有する本文・自作図表は、特記なき限り CC BY 4.0 で利用できます。生成AIを活用して作成・編集した内容を含みます。コードについて、別途ライセンス表示またはリンク先GitHubリポジトリのライセンスがある場合は、その条件を優先します。引用・第三者資料・画像・商標等は本ライセンスの対象外です。 利用ポリシー

タイトルとURLをコピーしました