この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。Microsoft MSRCと公的注意喚起を確認し、旧記事の「メモリ破損RCE」「外部テンプレート脆弱性」「国家支援型APT」という未確認情報を削除しました。検証ステータス:✅ CVE-2026-21509公式・公的情報確認済み
CVE-2026-21509は、2026年1月26日にMicrosoftが定例外で対応を公表したOfficeのセキュリティ機能回避脆弱性です。悪用が確認され、CISAのKnown Exploited Vulnerabilitiesにも追加されています。
まず「何を直す脆弱性か」を間違えない
公表情報では、攻撃者が悪意あるOfficeファイルをユーザーに開かせることで保護機能を回避できる問題とされています。RCE、バッファオーバーフロー、ゼロクリックといった説明は公式情報と一致しません。
運用担当者の確認順序
- 資産を分類:Office 2016/2019、LTSC 2021/2024、Microsoft 365 Appsなどを版ごとに集計する。
- MSRCと突合:対象製品ごとの更新方法を確認する。
- 更新を展開:永続版を含め、対象端末へ修正を適用する。
- 再起動を確認:Office 2021以降ではサービス側変更の反映にOfficeアプリ再起動が必要と案内されている。
- 例外端末を再抽出:更新失敗・長期オフライン端末を別リストにして追跡する。
防御強化はパッチの代わりではない
Officeからの子プロセス起動を制限するASRルール、メール添付の検査、EDR監視などは多層防御として有効ですが、CVE固有の修正を置き換えるものではありません。旧記事にあった未確認レジストリ値を配布するより、Microsoftが示す更新を正本にします。
一次情報
- Microsoft MSRC ― CVE-2026-21509
- NHS England Digital ― Out-of-Band Security Update for Microsoft Office
- CISA ― Known Exploited Vulnerabilities Catalog
この記事の更新履歴
- 2026-09-14 追加:資産分類から更新・再起動・例外追跡までの運用手順を追加。
- 2026-09-14 変更:RCE緊急対策記事から、実際のセキュリティ機能回避への対応記事へ修正。
- 2026-09-14 削除:内部style_prompt、本文H1、架空レジストリ回避策、国家支援型APT帰属、外部テンプレート攻撃の断定を削除。

