30秒で判断
- 対応すべき人: Microsoft Office を利用しており、最新のセキュリティ更新を未適用の方。
- 対応不要な人: 該当の更新を適用済みの方、Microsoft Office を使用していない方。
- 確認コマンド: Officeの「アカウント」→「更新オプション」から更新状況を確認。
概要
Microsoft Office にヒープベースのバッファオーバーフローが存在し、認証されていない攻撃者がネットワーク経由で任意のコードを実行できる可能性があります。細工されたドキュメントを開かせる、あるいはプレビューさせるといった経路での攻撃が想定されます。Office は業務端末で広く利用される製品であり、対象範囲が非常に大きいことから、深刻度は最大級(CVSS 9.8)と評価されています。
ドキュメントを介した攻撃は、メール添付やファイル共有、Webからのダウンロードなど日常的な業務フローに紛れ込みやすい点が特徴です。エンドユーザーが不用意にファイルを開くことで被害につながるため、パッチ適用に加えて、外部由来ファイルの取り扱いに関する運用面の注意もあわせて周知することが望まれます。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8(Critical) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | なし |
| CWE | CWE-122(ヒープベースバッファオーバーフロー) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Microsoft Office | Microsoft | 該当更新未適用のバージョン |
修正バージョンと回避策
Microsoft が提供する最新のセキュリティ更新を適用してください。回避策として、信頼できない送信元のドキュメントを開かない、保護ビュー(Protected View)を有効にする、プレビューウィンドウを無効化するといった運用も有効です。
関連リンク
データソース: NVD (NIST), Microsoft Security Response Center AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
