【CVE-2025-21394】Microsoft Excelに深刻な脆弱性が発見、複数のOffice製品にも影響の可能性
スポンサーリンク
記事の要約
- Microsoft ExcelにRemote Code Execution脆弱性が発見
- 深刻度7.8のハイリスク脆弱性としてCVE番号を取得
- 複数のMicrosoft Office製品に影響の可能性
スポンサーリンク
Microsoft Excel Remote Code Execution脆弱性の概要
Microsoftは2025年2月11日、Microsoft ExcelにRemote Code Execution脆弱性を発見したことを発表した。この脆弱性は【CVE-2025-21394】として識別されており、CWEによる脆弱性タイプはUse After Free(CWE-416)に分類されている。CVSSスコアは7.8でハイリスクと評価されているのだ。[1]
この脆弱性の影響を受ける製品には、Microsoft Office 2019をはじめ、Microsoft 365 Apps for EnterpriseやMicrosoft Office LTSC 2021など、複数のOffice製品が含まれている。特にMicrosoft Office LTSC 2024やMicrosoft Office LTSC for Mac 2024など、最新のOffice製品も対象となっており、広範な影響が懸念される。
また、Office Online Serverにおいても、バージョン1.0.0から16.0.10416.20058未満のバージョンに影響があることが確認されている。攻撃の実行には特権は不要だが、ユーザーの操作が必要とされており、攻撃元区分はローカルに限定されることが特徴だ。
影響を受けるMicrosoft製品まとめ
製品名 | 影響を受けるバージョン | プラットフォーム |
---|---|---|
Office Online Server | 1.0.0-16.0.10416.20058未満 | 不明 |
Microsoft Office 2019 | 19.0.0以降 | 32-bit/64-bit |
Microsoft 365 Apps for Enterprise | 16.0.1以降 | 32-bit/64-bit |
Microsoft Office LTSC 2024 | 1.0.0以降 | 32-bit/64-bit |
Microsoft Excel 2016 | 16.0.0.0-16.0.5487.1000未満 | 32-bit/64-bit |
スポンサーリンク
Remote Code Executionについて
Remote Code Executionとは、攻撃者が標的のシステムで任意のコードを実行できる脆弱性のことを指す。主な特徴として、以下のような点が挙げられる。
- 遠隔からシステムに対して悪意のあるコードを実行可能
- システムの権限を奪取される可能性が高い
- データの改ざんや情報漏洩のリスクが存在
今回の脆弱性は、Microsoft ExcelのUse After Free脆弱性を利用したRemote Code Executionであり、CVSS 3.1での評価では機密性、完全性、可用性すべてにおいて高い影響度を示している。攻撃者がこの脆弱性を悪用した場合、ユーザーのシステム上で任意のコードを実行できる可能性が高いとされている。
Microsoft Excel脆弱性に関する考察
今回の脆弱性は、Microsoft Excelという広く使用されているソフトウェアに影響を与えるため、企業や組織にとって大きな脅威となる可能性がある。特にOffice Online Serverへの影響は、クラウドベースの業務環境においてセキュリティリスクを高める要因となることが考えられるだろう。
この脆弱性への対策として、影響を受けるバージョンのアップデートが最も効果的な手段となる。しかし、組織内のすべてのシステムをアップデートするには時間とリソースが必要であり、その間の一時的な対策として、信頼できないソースからのExcelファイルの実行を制限するなどの対策が重要になってくるだろう。
長期的には、Microsoft製品のセキュリティ強化がより一層重要になってくる。特にUse After Free脆弱性のような基本的なメモリ管理の問題に対する、より強固な防御メカニズムの実装が期待される。今後のセキュリティアップデートにおいて、このような根本的な問題への対策が強化されることを期待したい。
参考サイト
- ^ CVE. 「CVE: Common Vulnerabilities and Exposures」. https://www.cve.org/CVERecord?id=CVE-2025-21394, (参照 25-02-22).
- Microsoft. https://www.microsoft.com/ja-jp
※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。
- 【CVE-2024-13867】WordPressテーマLisivoに反射型XSS脆弱性、バージョン2.3.67以前のすべてのバージョンが影響
- 【CVE-2025-0511】Welcart e-Commerce 2.11.9以前にXSS脆弱性、認証不要で悪意のあるスクリプト実行が可能に
- 【CVE-2025-1189】1000 Projects Attendance Tracking Management System 1.0にSQLインジェクションの脆弱性、遠隔攻撃のリスクが判明
- 【CVE-2025-1210】code-projects Wazifa System 1.0にSQLインジェクションの脆弱性、リモートからの攻撃が可能に
- 【CVE-2025-1187】Police FIR Record Management System 1.0に重大な脆弱性、スタックベースのバッファオーバーフローによるメモリ破損のリスク
- 【CVE-2024-13843】Ivanti製品で機密データの平文保存の脆弱性、管理者権限で機密情報が閲覧可能に
- 【CVE-2025-1177】XunRuiCMS 4.6.3にデシリアライゼーションの重大な脆弱性が発見、リモート攻撃のリスクが浮上
- 【CVE-2024-13842】Ivanti製品にハードコードキーの脆弱性が発見、管理者権限で機密データにアクセス可能な状態に
- 【CVE-2025-21386】Microsoft Excelに深刻な脆弱性、複数のOffice製品のアップデートが緊急に必要に
- 【CVE-2025-21387】Microsoft Office製品群に深刻な脆弱性、リモートコード実行の危険性が判明
スポンサーリンク