【CVE-2025-21386】Microsoft Excelに深刻な脆弱性、複数のOffice製品のアップデートが緊急に必要に
記事の要約
- Microsoft Excelにリモートコード実行の脆弱性が発見
- CVSS 3.1でスコア7.8のHigh評価を獲得
- 複数のMicrosoft Office製品に影響
Microsoft Excelのリモートコード実行脆弱性【CVE-2025-21386】
Microsoftは2025年2月11日、Microsoft Excelに深刻な脆弱性【CVE-2025-21386】を発見したことを公表した。この脆弱性はUse After Free(CWE-416)に分類され、リモートでコードを実行される可能性があることから、CVSS 3.1で高リスク(7.8)と評価されている。複数のMicrosoft Office製品に影響を及ぼす重大な脆弱性であることが明らかになったのだ。[1]
影響を受ける製品には、Microsoft 365 Apps for EnterpriseやMicrosoft Office LTSC 2024、Microsoft Office LTSC for Mac 2024など、広く使用されているOfficeスイート製品が含まれることが判明した。攻撃には特権は不要だが、ユーザーの操作が必要とされており、影響の範囲は限定的であることがわかっている。
すでにMicrosoftは各製品のアップデートプログラムをリリースしており、Office Online Serverはバージョン16.0.10416.20058、Microsoft Office LTSC for Mac 2024はバージョン16.94.25020927への更新が推奨されている。その他の製品についても、最新のセキュリティアップデートの適用が強く推奨されているところだ。
Microsoft Excel脆弱性の影響範囲まとめ
製品名 | 影響を受けるバージョン | 修正バージョン | プラットフォーム |
---|---|---|---|
Office Online Server | 1.0.0以降 | 16.0.10416.20058 | 不明 |
Microsoft 365 Apps for Enterprise | 16.0.1以降 | 最新のセキュリティ更新 | 32-bit/64-bit |
Microsoft Office LTSC 2024 | 1.0.0以降 | 最新のセキュリティ更新 | 32-bit/64-bit |
Microsoft Office LTSC for Mac 2024 | 1.0.0以降 | 16.94.25020927 | 不明 |
Use After Freeについて
Use After Free(解放後使用)とは、メモリ上のデータが解放された後にそのメモリ領域にアクセスしようとする際に発生する脆弱性のことを指す。主な特徴として、以下のような点が挙げられる。
- すでに解放されたメモリ領域への不正アクセスが可能
- 任意のコード実行やシステムクラッシュの原因となる
- 特権昇格やセキュリティ機能の回避に悪用される可能性がある
Microsoftの製品で発見されたUse After Free脆弱性は、攻撃者がユーザーの操作を介して悪意のあるコードを実行する可能性があり、情報漏洩やシステムの制御権限の奪取につながる危険性がある。修正パッチの適用により、メモリ管理の問題が解決され、この種の攻撃を防ぐことが可能になるのだ。
Microsoft Excelの脆弱性に関する考察
Excelはビジネスにおいてデータ分析や財務管理に不可欠なツールであり、今回の脆弱性の影響は極めて広範囲に及ぶ可能性がある。特にMicrosoft 365 Apps for Enterpriseの利用者が多い企業環境では、組織全体のセキュリティリスクとなる可能性が高く、早急な対応が求められるところだ。
一方で、この脆弱性の悪用には特権は不要だがユーザーの操作が必要とされることから、フィッシングなどのソーシャルエンジニアリング攻撃と組み合わせた攻撃シナリオが考えられる。セキュリティ更新プログラムの適用と併せて、ユーザー教育や不審なファイルの取り扱いに関するガイドラインの整備が重要になるだろう。
今後はAIによる異常検知やゼロトラストセキュリティの導入により、このような脆弱性の早期発見や被害の最小化が期待される。特にクラウドベースのOffice製品では、自動更新機能の強化やセキュリティ機能の統合により、より強固な防御体制の構築が望まれるのだ。
参考サイト
- ^ CVE. 「CVE: Common Vulnerabilities and Exposures」. https://www.cve.org/CVERecord?id=CVE-2025-21386, (参照 25-02-22).
- Microsoft. https://www.microsoft.com/ja-jp
※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。
- 【CVE-2024-13867】WordPressテーマLisivoに反射型XSS脆弱性、バージョン2.3.67以前のすべてのバージョンが影響
- 【CVE-2025-0511】Welcart e-Commerce 2.11.9以前にXSS脆弱性、認証不要で悪意のあるスクリプト実行が可能に
- 【CVE-2025-1189】1000 Projects Attendance Tracking Management System 1.0にSQLインジェクションの脆弱性、遠隔攻撃のリスクが判明
- 【CVE-2025-1210】code-projects Wazifa System 1.0にSQLインジェクションの脆弱性、リモートからの攻撃が可能に
- 【CVE-2025-1187】Police FIR Record Management System 1.0に重大な脆弱性、スタックベースのバッファオーバーフローによるメモリ破損のリスク
- 【CVE-2024-13843】Ivanti製品で機密データの平文保存の脆弱性、管理者権限で機密情報が閲覧可能に
- 【CVE-2025-1177】XunRuiCMS 4.6.3にデシリアライゼーションの重大な脆弱性が発見、リモート攻撃のリスクが浮上
- 【CVE-2024-13842】Ivanti製品にハードコードキーの脆弱性が発見、管理者権限で機密データにアクセス可能な状態に
- 【CVE-2025-21387】Microsoft Office製品群に深刻な脆弱性、リモートコード実行の危険性が判明