なぜ多いのか?
Microsoftの脆弱性修正、2025年は1100件越え 最近の危険な「3つの欠陥」
Microsoftによる同社製品の脆弱性修正が後を絶たない。2025年、公開されたパッチは1100件を超えた。こんなに脆弱性が多い理由と、今、特に注意が必要な3つの脆弱性を取り上げる。
Microsoftは2025年12月9日(米国時間)の月例アップデート「Patch Tuesday」で約60件の脆弱(ぜいじゃく)性のパッチ(修正プログラム)を公開し、2025年に修正された同社製品の脆弱性の総数は1100件を超えた。本稿は、今回のアップデートのうち「特に注意が必要な3つの脆弱性」と、Microsoft製品に脆弱性が多い理由を紹介する。
特に注意が必要な脆弱性はこれだ
併せて読みたいお薦め記事
Microsoft製品の脆弱性
CVE-2025-62221
今回修正された脆弱性の一つは、Windowsのファイルシステムフィルタードライバー「Windows Cloud Files Mini Filter」に影響を与える「CVE-2025-62221」だ。ファイルシステムフィルタードライバーとは、I/O操作を監視したり変更したりするプログラムを指す。攻撃者はこの脆弱性を悪用すれば、標的システムの権限を昇格させられる可能性がある。この脆弱性は、プログラムが既に使用を終えて解放したメモリ領域に不正にアクセスできてしまうUse-After-Free(UAF)と呼ばれる条件によって生じる。
セキュリティベンダーAction1の共同創設者兼CEO、マイク・ウォルターズ氏はCVE-2025-62221について、「Windows Cloud Files Mini Filterが広く普及していることから、攻撃に悪用されやすい」と警鐘を鳴らす。特に、アクセス権限管理が弱い企業や、エンドポイントを複数人で共有する企業にとってこの脆弱性に対する注意が必要だと同氏は述べる。
CVE-2025-54100
もう一つ修正された脆弱性は、「Windows」のコマンド実行ツール「PowerShell」に影響を与える「CVE-2025-54100」だ。この脆弱性は、PowerShellがWebコンテンツを処理する際のコマンドインジェクション(不正コマンドの入力)を可能にする。悪用した場合、攻撃者が認証を回避して任意のコードを実行できる可能性がある。PowerShellの広い普及を踏まえ、セキュリティ専門家はCVE-2025-54100が悪用されやすいとみている。攻撃の実行は比較的容易で、特権ユーザーを狙ったソーシャルエンジニアリング攻撃の一部として利用された場合、より深刻な被害をもたらす可能性がある。
CVE-2025-64671
さらに、JetBrainsソフトウェア向けのコード補完ツール「GitHub Copilot for JetBrains」に影響を与える脆弱性「CVE-2025-64671」も修正された。GitHub CopilotはMicrosoftとAIベンダーOpenAIが共同開発している。CVE-2025-64671はJetBrains拡張機能に存在するものだ。悪用されたら、「クロスプロンプトインジェクション」によって任意のコード実行が可能になる。クロスプロンプトインジェクションは、ユーザーではなく、大規模言語モデル(LLM)エージェントが自らのプロンプトをファイルの内容やモデルコンテキストプロトコル(MCP)サーバから取得したデータに基づいて作成する際に、プロンプトを変更する手法だ。
セキュリティベンダーImmersive Labs脅威分析部門ディレクターのケブ・ブリーン氏は、機密情報への不正アクセスといったリスクがあると捉え、GitHub Copilot for JetBrainsのユーザー企業に対して速やかにパッチを適用するよう呼び掛けている。
Microsoft製品に脆弱性が多い理由
セキュリティベンダーであるトレンドマイクロの脆弱性報告プログラム「Zero Day Initiative」のダスティン・チャイルズ氏は、Microsoftが2025年に合計1139件の脆弱性を修正したと述べる。1250件の脆弱性が修正された2020年に次ぎ、2番目に多い年になったという。同氏によると、Microsoftは製品やサービスが多様化し、人工知能(AI)技術も取り入れていることから、脆弱性が増加傾向にある。2026年もAIを使った脆弱性の増加が見込まれると同氏は予測している。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget グローバルインサイト
米国Informa TechTargetが発信する記事を翻訳し、国内向けに分かりやすく紹介します。最新の海外動向や先進事例を取り上げ、グローバルなITトレンドを把握できる連載です。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは? -
製品資料
[株式会社みらい翻訳] 音声翻訳活用の課題を解決、“本当に使える”ツールの特徴とは? -
製品レビュー
[Wrike Japan 株式会社] 400店舗を支えるWalmart Canada、散在する情報やアナログな管理をどう変えた? -
事例
[Wrike Japan 株式会社] 年間100件超のDXプロジェクトを統合管理、JERAはどのように実現した? -
事例
[Wrike Japan 株式会社] グローバルなクリエイティブ業務を合理化、エスティーローダーに学ぶ実践のコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
ソフトウェア開発の厳しい納期と品質 トヨタグループはどう両立しているのか?
-
3
9割が頓挫する「AI内製化」 差がついたのはツールより設計力
-
4
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
5
LLMの「過学習」、正しく説明している文章はどれ?
-
6
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
7
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
8
膨らむAIコストに歯止め GitHubのマルチモデルルーターは何が違うのか
-
9
IT製品の導入に関するアンケート「PC&デバイス」編
-
10
「有線LAN環境」に関するアンケート
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
9
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー