Microsoftは、最新の月例セキュリティアップデートで54件のセキュリティ脆弱性に対する修正をリリースした。その中にはすでに悪用されているWindowsゼロデイや、電子メールを受信しただけでリモートコード実行を引き起こす可能性があるOfficeの欠陥も含まれる。
この分析を提供した Rapid7 の主任ソフトウェア エンジニア、Adam Barnett 氏によると、12 月のパッチ火曜日のコレクションはここ数か月に比べて小規模です。これには、公開された 2 つのリモート コード実行の欠陥と、攻撃者が積極的に悪用している 1 つの脆弱性が含まれています。
Microsoft はまた、リモートでコードが実行される 3 つの重大な脆弱性に対するパッチを発行しました。同社は現在、それらが悪用される可能性が低い、または悪用される可能性は低いと評価しています。
最新のセキュリティ アップデートには、ブラウザおよびオープン ソースのパッチは含まれていません。 Microsoft は 12 月中にすでに 14 件のブラウザーの脆弱性とオープンソース製品の 80 件以上の問題に対処しました。
Windows ゼロデイ
このバッチで最も深刻な問題は CVE-2025-62221 です。これは、Windows クラウド ファイル ミニ フィルター ドライバーのローカル特権昇格の脆弱性です。
Microsoft は、攻撃者がすでにこの欠陥を利用しているという証拠を持っています。悪用に成功すると、侵害されたマシン上で SYSTEM レベルの権限が付与されます。
ミニフィルターとも呼ばれるファイル システム フィルター ドライバーは、システム ソフトウェア スタックに接続されます。ファイル システムを目的としたリクエストを傍受します。これらは、元のターゲットが提供する機能を拡張または置き換えます。
組織は通常、データ暗号化、自動バックアップ、オンザフライ圧縮、クラウド ストレージにミニフィルターを使用します。
Cloud Files ミニフィルターは、OneDrive、Google Drive、iCloud などのサービスを支えます。これは Windows のコア コンポーネントでもあります。これらのクラウド ストレージ アプリケーションがまったくインストールされていない場合でも、存在したままになります。
Microsoft は CVE-2025-62221 を重大ではなく重要として分類しています。攻撃者はターゲット システム上に既存の足掛かりを必要とします。
このバグは積極的に悪用されており、攻撃者に完全なシステム制御を与えているため、セキュリティ チームはこのバグを優先順位として評価する可能性があります。
PowerShell MotW バイパス
別のゼロデイ CVE-2025-54100 は、Windows の Mark of the Web (MotW) 機能に依存するセキュリティ制御に影響を与えます。
MotW は、ユーザーがインターネットからダウンロードしたファイルを追跡します。ファイルの出所を示すメタデータを追加します。
標準的な条件では、PowerShell はインターネットから署名されていないコードを実行する前にユーザーに警告します。確認を待つことがよくあります。また、予期しないコードの実行をブロックすることもできます。
CVE-2025-54100 により、攻撃者は MotW に依存する防御を回避できます。ファイルがディスクに書き込まれる前にコードを実行できます。
Microsoft は、この脆弱性が一般に公開されていることを認識しています。
同社のセキュリティ更新プログラムにより、PowerShell 5.1 の Invoke-WebRequest のデフォルトの動作が変更されます。このコマンドは、リモート リソースの完全なドキュメント オブジェクト モデルを処理する際に、潜在的に悪意のあるコンテンツを処理および実行するのではなく、ユーザーにプロンプトを表示するようになりました。
PowerShell 7 は同様の影響を受けません。 Internet Explorer が使用していた従来の MSHTML/Trident エンジンには依存しなくなりました。
PowerShell 5.1 は引き続き、新しい Windows インストールにデフォルトで同梱されます。これには、Server 2025 および Windows 11 25H2 が含まれます。多くの企業は依然として古いビジネス アプリケーションに依存しています。
AIコーディングプラグインの問題
Microsoft は CVE-2025-64671 も公開しました。これは、JetBrains プラグインの GitHub Copilot に影響します。
このプラグインは、ユーザーが AI 支援を使用してコードを調整できる編集モードを提供します。攻撃者がこの脆弱性を悪用すると、同様のレベルの制御が得られる可能性があります。
この欠陥はクロスプロンプトインジェクションに依存しています。攻撃者は、悪意のある命令を敵対的なファイル内またはモデル コンテキスト プロトコル (MCP) サーバー データ内に隠すことができます。
これらの命令により、任意のコマンドが実行される可能性があります。安全でないコマンドは、ホワイトリストに登録された安全なコマンドに追加されるため、セキュリティ チェックに合格する可能性があります。
根本的なセキュリティ問題は複数のベンダーに影響を与えます。元の研究者は、これをより広範な脆弱性の一部として説明しています。統合開発環境にエージェント AI 機能が組み込まれ、攻撃対象領域が拡大すると、リスクが発生します。
他の大規模な IDE プロバイダーも CVE を割り当て、同様の問題に対してパッチをリリースしています。
オフィス電子メールのリスク
Microsoft Office も今月、複数の修正を受け取りました。リモート コード実行に関する 2 つの問題が目立っています。
CVE-2025-62554 と CVE-2025-62557 はどちらも Office に関係しており、攻撃ベクトルとしてプレビュー ウィンドウを使用します。
両方の欠陥に関する勧告 FAQ には、プレビュー ペインがベクトルであると記載されています。ユーザーが Outlook で悪意のある電子メールをスクロールして通過すると、悪用が引き起こされる可能性があります。ユーザーがエクスプローラーで不審なファイルをプレビューする場合にも、同じリスクが適用されます。
これは、ユーザーによる明らかな危険なアクションがなくても発生する可能性があります。
この分析では、標的となったユーザーが細工された電子メールを受信したときに悪用が開始される可能性があるとも警告しています。被害者はメッセージを開いたり、読んだり、クリックしたりする必要はありません。
この動作は CVE-2023-23397 を反映します。これは、約 2 年半前に明らかにされた Outlook の重大な問題として広く議論されました。
Microsoft は、ロシアを拠点とする攻撃者による以前の脆弱性の実際の悪用を報告しました。標的には、ヨーロッパの政府、軍事、重要インフラ組織が含まれていました。
2 つの新しい脆弱性が NTLM ハッシュの漏洩を引き起こすという示唆はありません。これは CVE-2023-23397 の中核機能でした。
ユーザーの介入なしに悪用される可能性は、セキュリティ チームにとって依然として懸念事項です。
ライフサイクルノート
Microsoft は今月、製品ライフサイクルに大きな変更はないと報告しています。
Visual Studio 2022 LTSC 17.10 は 1 月にサポート終了になります。依然としてそのバージョンに依存している組織は、アップグレードとセキュリティ計画の期間が狭まることに直面しています。
#MicrosoftWindowsのゼロデイおよびOfficeの危険な欠陥にパッチを適用