
記録を更新し続けるMicrosoftの月例パッチ#
今月のMicrosoftの月例セキュリティアップデートが、業界に衝撃を与えている。修正された脆弱性の総数は約972件と過去最多を記録し、そのうち112件が最高深刻度である「緊急(Critical)」に分類された。わずか2ヶ月前には570件で当時の記録を更新したばかりで、先月も約620件と増加傾向が続いており、今月はその勢いをさらに大きく超えた形だ。
今月のパッチ件数:どれほど異例なのか#
Zero Day Initiative(ZDI)のリサーチャー、Dustin Childs氏の集計によれば、今回のリリースで修正された脆弱性は972件。さらに、Microsoft Edgeに組み込まれているChromiumブラウザへの修正ポートを含めると997件に達する。
重要な背景として、今年1月からの累計ではすでに2,760件の脆弱性が修正されており、これは前年同期比で2倍以上にのぼる。このペースが続けば、2026年単年で修正される脆弱性の総数が、2023年・2024年・2025年の3年間の合計を上回る見込みだという。
なお、月例パッチの件数を正確に算出することは難しく、一部は過去に対処済みであったり、Microsoft以外の製品に関するものも含まれる場合があることに留意が必要だ。
今月の注目脆弱性:深刻度の高いものを抜粋#
Childs氏が特に注目すべきとして挙げた脆弱性を以下に整理する。
ゼロデイ(既に悪用が確認済み)#
- CVE-2026-81963:Windowsアップデートサービスに存在するゼロデイ脆弱性
- CVE-2026-85880:Windows Advanced Local Procedureに存在するゼロデイ脆弱性
両脆弱性とも、現時点では悪用主体や被害規模の詳細は公表されていない。
その他の重大な脆弱性#
- CVE-2026-55007(Exchange Server):リモートかつ認証不要の攻撃者が、悪意のあるVisio添付ファイルを含むメールを送信するだけで、対象サーバー上でコードを実行できる。
- CVE-2026-80097(Microsoft Authenticator):ローカル権限昇格の脆弱性。Childs氏は「認証システム自体のバグを悪用するため、最悪の部類に入る権限昇格」とコメントしている。
- CVE-2026-69465(SharePoint):Microsoft Office SharePointに存在する、約17件の異なる脆弱性群でリモートコード実行が可能。
- CVE-2026-65669(SQL Server):今月だけで60件確認されたSQL Serverの権限昇格脆弱性のうちの1件。SQL Copilotを通じた命令送信によって悪用される。
- CVE-2026-69525(Remote Desktop Services):深刻度スコアが9.8(最大10.0)というリモートコード実行の脆弱性。
「ワーム可能」な脆弱性が20件以上#
Childs氏は、ユーザーの操作なしに機械から機械へと自己伝播できる「ワーム可能(Wormable)」な脆弱性を数えていたところ、20件で数えることをやめたと述べている。こうした脆弱性は、連鎖的な感染拡大を引き起こす可能性があり、制御が困難になりやすい点で特に危険性が高い。
なぜ脆弱性の数がここまで増えているのか:AIの影#
今回のパッチ件数急増の背景として、ソース記事が指摘しているのが**AI支援による脆弱性発見(AI-assisted vulnerability hunting)**の台頭だ。
Microsoft、Google、OpenAI、Anthropic、Amazon Web Servicesをはじめとする約100社・団体が、AIを悪用した攻撃の「津波」が来る前にパッチ適用の窓が狭まっているとして、連名の公開書簡を発表している。
Mozillaは今年5月、自社開発のAIツール「Mythos」を使った調査で271件の脆弱性を発見し、誤検知がほぼゼロだったと報告した事例もソースに記載されている。
一方で、LLM(大規模言語モデル)を活用した脆弱性発見に対しては批判的な見方もある。コストの高さや誤検知(フォールスポジティブ)の多さ、さらにはAI開発に数十億ドルを投じている企業が、そのAIを脆弱性発見に使うことで投資を回収しようとしているのではないかという動機への疑問が挙げられている。
Childs氏はこの状況を**「新たな常態(New Normal)」**と表現しつつも、AIを活用した攻撃による被害が将来的に相当大きなものになりうると警告している。現時点では活発な悪用の急増はまだ確認されていないものの、「まだ(yet)」という留保付きだ。
まとめ#
今月のMicrosoftパッチは、件数・深刻度ともに前例のない規模となった。AI支援による脆弱性発見が業界全体で加速しており、セキュリティチームが対処すべき課題はかつてないペースで積み上がっている。
筆者の見解: AIが「攻撃側にも防御側にも」影響を与えるという構図が鮮明になってきた今、IT管理者やセキュリティ担当者にとって月例パッチの重要性はますます高まっている。特にワーム可能な脆弱性が20件以上含まれるという今回の状況は、迅速なパッチ適用が不可欠であることを改めて示している。詳細な技術情報については元記事を参照されたい。




