
本日は、マイクロソフト社の2026年5月パッチ・チューズデーであり、120件の欠陥に対するセキュリティ更新プログラムが提供される。
今回のパッチ・チューズデーでは、17件の「クリティカル」な脆弱性に対処しており、そのうち14件はリモート・コード実行、2件は特権の昇格、1件は情報漏えいの欠陥となっている。
各脆弱性カテゴリーにおけるバグ数は以下の通り:
- 特権昇格の脆弱性 61件
- 6 セキュリティ機能バイパス脆弱性
- 31 リモート・コード実行の脆弱性
- 14 情報漏洩の脆弱性
- 8 サービス拒否の脆弱性
- 13 スプーフィング脆弱性
パッチ・チューズデーのセキュリティ更新プログラムに関するレポートでは、マイクロソフトが本日リリースしたもののみをカウントしている。
したがって、この件数には、今月初めにマイクロソフトが修正したMariner、Azure、Copilot、Microsoft Teams、Microsoft Partner Centerの不具合は含まれていない。また、Googleが今月修正した131件のMicrosoft Edge/Chromiumの不具合も含まれていません。
本日リリースされたセキュリティ更新プログラム以外の更新プログラムの詳細については、Windows 11 KB5089549 & KB5087420 累積更新プログラムおよびWindows 10 KB5087544 拡張セキュリティ更新プログラムに関する専用記事をご覧ください。
注目すべき脆弱性
今月のパッチ・チューズデーでは、マイクロソフトはゼロデイ脆弱性を公表していない。しかし、本日修正された脆弱性の中には、ITおよびセキュリティ管理者が注意すべきものがいくつかある。
本日のアップデートの一環として、マイクロソフトはMicrosoft Office、Word、Excelに存在するリモート・コード実行につながる可能性のある脆弱性を多数修正した。
これらの欠陥は、悪意のあるファイルを開くことで悪用され、リモートでコードが実行される可能性があります。これらの多くはプレビュー・ペイン経由で悪用される可能性があるため、特に添付ファイルをよく受け取る場合は、Microsoft Officeをできるだけ早くアップデートすることを強くお勧めします。
マイクロソフト・オフィス、ワード、エクセルの欠陥のリストは、5月2026日のパッチ・チューズデー・レポートに掲載されている。
その他の興味深い脆弱性は以下の通り:
- CVE-2026-35421 – Windows GDI リモート・コード実行の脆弱性: この欠陥は、Microsoft Paint を使用して悪意のある拡張メタファイル (EMF) ファイルを開くことによって悪用される可能性があります。
- CVE-2026-40365 – Microsoft SharePoint Server リモートコード実行の脆弱性: 認証された攻撃者は、リモートで SharePoint サーバー上のコードを実行するネットワークベースの攻撃を実行できます。
- CVE-2026-41096 – Windows DNS クライアントリモートコード実行の脆弱性: 攻撃者に制御された DNS サーバーが、特別に細工された DNS 応答を脆弱な Windows システムに送信する可能性があり、これにより DNS クライアントが応答を不正に処理し、メモリを破壊します。これにより、攻撃者はリモートから脆弱なシステム上でコードを実行できるようになります。
他社の最近のアップデート
2026年5月にアップデートまたはアドバイザリをリリースした他のベンダは以下のとおりです:
- Adobeは、After Effects、Premiere Pro、Media Encoder、Commerce、Illustratorなどのセキュリティアップデートを公開した。
- AMDは、Zen 2ベースのCPUオペレーション(op/μop)キャッシュにおける特権昇格の脆弱性に対するアップデートを公開した。
- Appleは、macOS、iOS、watchOS、iPadOS、visionOS、tvOSのセキュリティアップデートを公開。
- Cisco は、DoS の不具合を含む多数の製品のセキュリティ・アップデートをリリース。
- フォーティネットは 、FortiSandboxと FortiAuthenticatorの2つの重大な欠陥に対するセキュリティアップデートをリリース。
- グーグルは、10件の脆弱性を修正したAndroidの5月のセキュリティ情報を公開。
- Ivanti は、ゼロデイ攻撃で悪用された深刻度の高い Endpoint Manager Mobile (EPMM) のリモートコード実行の脆弱性に対するセキュリティアップデートをリリース。
- Mozilla は、Firefox の脆弱性 5 件に対するセキュリティアップデートを公開。
- Palo Alto Networks は、ゼロデイ攻撃で悪用されたPAN-OS User-ID Authentication Portal の重大な欠陥を警告した。パッチはまだリリースされていないが、緩和策は提供されている。
- SAPは 、5月のセキュリティアップデートをリリースし、重大度の高い欠陥1件とクリティカルな欠陥2件を修正した。
- vm2は、一般的なNode.jsサンドボックスライブラリの重大な脆弱性に対するセキュリティアップデートをリリースした。
2026年5月パッチチューズデーセキュリティアップデート
以下は、2026年5月のパッチ・チューズデー・アップデートで解決された脆弱性の完全なリストです。
各脆弱性の完全な説明と影響するシステムにアクセスするには、ここで完全なレポートを見ることができます。
| タグ | CVE ID | CVE タイトル | 深刻度 |
|---|---|---|---|
| .NET | CVE-2026-35433 | .NET における特権昇格の脆弱性 | 重要 |
| .NET | CVE-2026-32177 | .NET における特権昇格の脆弱性 | 重要 |
| 重要 | CVE-2026-32175 | .NET コアの改ざんの脆弱性 | 重要 |
| AMD CPU ブランチ | CVE-2025-54518 | AMD: CVE-2025-54518 CPU OP キャッシュ破損 | 重要 |
| ASP.NET Core | CVE-2026-42899 | ASP.NET Core にサービス拒否の脆弱性 | 重要 |
| Azure Connected Machine エージェント | CVE-2026-40381 | Azure Connected Machine Agent における特権昇格の脆弱性 | 重要 |
| Azure Logic Apps | CVE-2026-42823 | Azure Logic Apps における特権昇格の脆弱性 | 重要 |
| Azure 機械学習 | CVE-2026-33833 | Azure Machine Learning ノートブックなりすましの脆弱性 | 重要 |
| Azure モニターエージェント | CVE-2026-32204 | Azure Monitor Agent の特権昇格の脆弱性 | 重要 |
| アジュールモニタエージェント | CVE-2026-42830 | Azure Monitor Agent Metrics Extension の特権昇格の脆弱性 | 重要 |
| Azure SDK | CVE-2026-33117 | Azure SDK for Java セキュリティ機能バイパスの脆弱性 | 重要 |
| データ重複排除 | CVE-2026-41095 | データ重複排除における特権昇格の脆弱性 | 重要 |
| Dynamics Business Central | CVE-2026-40417 | Microsoft Dynamics 365 Business Central における特権昇格の脆弱性 | 重要 |
| GitHub Copilot および Visual Studio | CVE-2026-41109 | GitHub Copilot および Visual Studio コードセキュリティ機能バイパスの脆弱性 | 重要 |
| M365 Copilot | CVE-2026-41100 | Microsoft 365 Copilot for Android になりすましの脆弱性 | 重要 |
| M365 Copilot | CVE-2026-42893 | Microsoft Outlook for iOS の改ざんの脆弱性 | 重要 |
| M365 Copilot | CVE-2026-26164 | M365 Copilot の情報漏えいの脆弱性 | 重要 |
| デスクトップ用M365 Copilot | CVE-2026-41614 | M365 Copilot for Desktop になりすましの脆弱性 | 重要 |
| Microsoft Data Formulator | CVE-2026-41094 | Microsoft Data Formulator のリモートコード実行の脆弱性 | 重要 |
| Microsoft Dynamics 365 (オンプレミス) | CVE-2026-42898 | Microsoft Dynamics 365 オンプレミスのリモートコード実行の脆弱性 | 重要 |
| Microsoft Dynamics 365 (オンプレミス) | CVE-2026-42833 | Microsoft Dynamics 365 オンプレミスのリモートコード実行の脆弱性 | 重要 |
| マイクロソフト オフィス | CVE-2026-42832 | Microsoft Office になりすましの脆弱性 | 重要 |
| マイクロソフトオフィス | CVE-2026-42831 | Microsoft Office リモートコード実行の脆弱性 | 重要 |
| マイクロソフトオフィス | CVE-2026-40363 | Microsoft Office リモートコード実行の脆弱性 | クリティカル |
| マイクロソフトオフィス | CVE-2026-40419 | Microsoft Office のクリック実行による特権昇格の脆弱性 | 重要 |
| マイクロソフトオフィス | CVE-2026-40358 | Microsoft Office リモートコード実行の脆弱性 | 重要 |
| Microsoft Office クリックトゥラン | CVE-2026-35436 | Microsoft Office クリックトゥーランの特権昇格の脆弱性 | 重要 |
| Microsoft Office クリックトゥーラン | CVE-2026-40420 | Microsoft Office クリックトゥーランの特権昇格の脆弱性 | 重要 |
| Microsoft Office クリックトゥーラン | CVE-2026-40418 | Microsoft Office クリックトゥーランの特権昇格の脆弱性 | 重要 |
| Microsoft Office Excel | CVE-2026-40360 | Microsoft Excel 情報漏えいの脆弱性 | 重要 |
| Microsoft Office Excel | CVE-2026-40362 | Microsoft Excel リモートコード実行の脆弱性 | 重要 |
| マイクロソフトオフィスエクセル | CVE-2026-40359 | Microsoft Excel リモートコード実行の脆弱性 | 重要 |
| Microsoft Office PowerPoint | CVE-2026-41102 | Microsoft PowerPoint for Android になりすましの脆弱性 | 重要 |
| Microsoft Office SharePoint | CVE-2026-40368 | Microsoft SharePoint Server のリモートコード実行の脆弱性 | 重要 |
| Microsoft Office SharePoint | CVE-2026-35439 | Microsoft SharePoint Server リモートコード実行の脆弱性 | 重要 |
| Microsoft Office SharePoint | CVE-2026-33112 | Microsoft SharePoint Server のリモートコード実行の脆弱性 | 重要 |
| Microsoft Office SharePoint | CVE-2026-40365 | Microsoft SharePoint Server のリモートコード実行の脆弱性 | 重要 |
| Microsoft Office SharePoint | CVE-2026-40357 | Microsoft SharePoint Server のリモートコード実行の脆弱性 | 重要 |
| Microsoft Office SharePoint | CVE-2026-33110 | Microsoft SharePoint Server のリモートコード実行の脆弱性 | 重要 |
| Microsoft Office Word | CVE-2026-40361 | Microsoft Word のリモートコード実行の脆弱性 | 重要 |
| Microsoft Office Word | CVE-2026-40367 | Microsoft Word リモートコード実行の脆弱性 | クリティカル |
| Microsoft Office Word | CVE-2026-35440 | Microsoft Word 情報漏えいの脆弱性 | 重要 |
| Microsoft Office Word | CVE-2026-40421 | Microsoft Word 情報漏えいの脆弱性 | 重要 |
| Microsoft Office Word | CVE-2026-41101 | Android 版 Microsoft Word になりすましの脆弱性 | 重要 |
| Microsoft Office Word | CVE-2026-40366 | Microsoft Word のリモートコード実行の脆弱性 | 重要 |
| Microsoft Office Word | CVE-2026-40364 | Microsoft Word リモートコード実行の脆弱性 | クリティカル |
| Jira & Confluence 用 Microsoft SSO プラグイン | CVE-2026-41103 | Microsoft SSO Plugin for Jira & Confluence における特権昇格の脆弱性 | クリティカル |
| マイクロソフトチーム | CVE-2026-32185 | Microsoft Teams のなりすましの脆弱性 | 重要 |
| Microsoft Windows DNS | CVE-2026-41096 | Windows DNS クライアントのリモートコード実行の脆弱性 | 重要 |
| パワーオートメーション | CVE-2026-40374 | Microsoft Power Automate デスクトップ情報漏洩の脆弱性 | 重要 |
| SQL Server | CVE-2026-40370 | SQL Server のリモートコード実行の脆弱性 | 重要 |
| Telnet クライアント | CVE-2026-35423 | Windows 11 Telnet クライアント情報漏えいの脆弱性 | 重要 |
| Visual Studio コード | CVE-2026-41613 | Visual Studio コードの特権昇格の脆弱性 | 重要 |
| Visual Studio コード | CVE-2026-41612 | Visual Studio コード情報漏えいの脆弱性 | 重要 |
| Visual Studio コード | CVE-2026-41610 | Visual Studio コードのセキュリティ機能バイパスの脆弱性 | 重要 |
| Visual Studio コード | CVE-2026-41611 | Visual Studio コードのリモートコード実行の脆弱性 | 重要 |
| Windows 管理センター | CVE-2026-41086 | Azure Portal における Windows Admin Center の特権昇格の脆弱性 | 重要 |
| Windows 管理センター | CVE-2026-35438 | Windows Admin Center における特権昇格の脆弱性 | 重要 |
| WinSock 用 Windows 補助機能ドライバ | CVE-2026-35416 | WinSock 用 Windows 補助機能ドライバに特権昇格の脆弱性 | 重要 |
| WinSock 用 Windows 補助機能ドライバ | CVE-2026-41088 | WinSock 用 Windows 補助機能ドライバに特権昇格の脆弱性 | 重要 |
| WinSock 用 Windows 補助機能ドライバ | CVE-2026-34345 | WinSock 用 Windows 補助機能ドライバに特権昇格の脆弱性 | 重要 |
| WinSock 用 Windows 補助機能ドライバ | CVE-2026-34344 | WinSock 用 Windows 補助機能ドライバに特権昇格の脆弱性 | 重要 |
| Windows アプリケーション ID (AppID) サブシステム | CVE-2026-34343 | Windows アプリケーション ID (AppID) サブシステムの特権昇格の脆弱性 | 重要 |
| Windows クラウドファイルミニフィルタドライバ | CVE-2026-34337 | Windows Cloud Files Mini Filter ドライバーの特権昇格の脆弱性 | 重要 |
| Windows クラウド ファイル ミニ フィルタ ドライバ | CVE-2026-35418 | Windows クラウド ファイル ミニ フィルター ドライバーの特権昇格の脆弱性 | 重要 |
| Windows クラウド ファイル ミニ フィルタ ドライバ | CVE-2026-33835 | Windows クラウド ファイル ミニ フィルター ドライバーの特権昇格の脆弱性 | 重要 |
| Windows 共通ログファイルシステムドライバ | CVE-2026-40397 | Windows 共通ログファイルシステムドライバに特権昇格の脆弱性 | 重要 |
| Windows 共通ログファイルシステムドライバ | CVE-2026-40407 | Windows 共通ログファイルシステムドライバにおける特権昇格の脆弱性 | 重要 |
| Windows 暗号サービス | CVE-2026-40377 | Microsoft 暗号サービスにおける特権昇格の脆弱性 | 重要 |
| Windows DWM コアライブラリ | CVE-2026-34336 | Windows DWM コアライブラリ情報漏えいの脆弱性 | 重要 |
| Windows DWM コアライブラリ | CVE-2026-42896 | Windows DWM コアライブラリの特権昇格の脆弱性 | 重要 |
| Windows DWM コアライブラリ | CVE-2026-35419 | Windows DWM コアライブラリ情報漏えいの脆弱性 | 重要 |
| Windows イベントロギングサービス | CVE-2026-33834 | Windows イベントロギングサービスにおける特権昇格の脆弱性 | 重要 |
| Windows フィルタリングプラットフォーム (WFP) | CVE-2026-32209 | Windows Filtering Platform (WFP) セキュリティ機能バイパスの脆弱性 | 重要 |
| Windows GDI | CVE-2026-35421 | Windows GDI リモートコード実行の脆弱性 | 重要 |
| Windows Hyper-V | CVE-2026-40402 | Windows Hyper-V における特権昇格の脆弱性 | クリティカル |
| Windows インターネット鍵交換 (IKE) プロトコル | CVE-2026-35424 | インターネット鍵交換 (IKE) プロトコルにサービス拒否の脆弱性 | 重要 |
| Windows カーネル | CVE-2026-40369 | Windows カーネルにおける特権昇格の脆弱性 | 重要 |
| Windows カーネル | CVE-2026-33841 | Windows カーネルの特権昇格の脆弱性 | 重要 |
| Windows カーネル | CVE-2026-35420 | Windows カーネルの特権昇格の脆弱性 | 重要 |
| Windows カーネルモードドライバ | CVE-2026-34332 | Windows カーネルモードドライバのリモートコード実行の脆弱性 | 重要 |
| Windows カーネルモードドライバ | CVE-2026-40408 | Windows WAN ARP ドライバの特権昇格の脆弱性 | 重要 |
| Windows LDAP – 軽量ディレクトリアクセスプロトコル | CVE-2026-34339 | Windows Lightweight Directory Access Protocol (LDAP) サービス拒否の脆弱性 | 重要 |
| Windows リンク層発見プロトコル (LLDP) | CVE-2026-34341 | Windows Link-Layer Discovery Protocol (LLDP) の特権昇格の脆弱性 | 重要 |
| Windows メッセージキューイング | CVE-2026-34329 | Microsoft メッセージキューイング (MSMQ) リモートコード実行の脆弱性 | 重要 |
| Windows メッセージキューイング | CVE-2026-33838 | Windows メッセージキューイング (MSMQ) 権限昇格の脆弱性 | 重要 |
| Windows ネイティブ WiFi ミニポートドライバ | CVE-2026-32161 | Windows ネイティブ WiFi ミニポートドライバにリモートコード実行の脆弱性 | 重要 |
| Windows ネットログオン | CVE-2026-41089 | Windows Netlogon リモートコード実行の脆弱性 | クリティカル |
| Windows プリントスプーラコンポーネント | CVE-2026-34342 | Windows プリントスプーラの特権昇格の脆弱性 | 重要 |
| Windows プロジェクトファイルシステム | CVE-2026-34340 | Windows Projected File System における特権昇格の脆弱性 | 重要 |
| Windows リモートデスクトップ | CVE-2026-40398 | Windows リモートデスクトップサービスの特権昇格の脆弱性 | 重要 |
| Windows リッチテキスト編集 | CVE-2026-21530 | Windows リッチテキスト編集の特権昇格の脆弱性 | 重要 |
| Windows リッチテキスト編集コントロール | CVE-2026-32170 | Windows リッチテキスト編集の特権昇格の脆弱性 | 重要 |
| Windows セキュアブート | CVE-2026-41097 | セキュアブートセキュリティ機能バイパスの脆弱性 | 重要 |
| Windows SMB クライアント | CVE-2026-40410 | Windows SMB クライアントの特権昇格の脆弱性 | 重要 |
| Windows Storage Spaces コントローラ | CVE-2026-35415 | Windows Storage Spaces コントローラーにおける特権昇格の脆弱性 | 重要 |
| Windows Storport ミニポートドライバ | CVE-2026-34350 | Windows Storport ミニポートドライバにサービス拒否の脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-34351 | Windows TCP/IP における特権昇格の脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-33837 | Windows TCP/IP におけるローカル特権昇格の脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-40406 | Windows TCP/IP 情報漏えいの脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-40414 | Windows TCP/IP サービス拒否の脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-34334 | Windows TCP/IP における特権昇格の脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-40399 | Windows TCP/IP における特権昇格の脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-35422 | Windows TCP/IP ドライバのセキュリティ機能バイパスの脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-40413 | Windows TCP/IP サービス拒否の脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-40415 | Windows TCP/IP リモートコード実行の脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-40401 | Windows TCP/IP サービス拒否の脆弱性 | 重要 |
| Windows TCP/IP | CVE-2026-40405 | Windows TCP/IP サービス拒否の脆弱性 | 重要 |
| Windows テレフォニーサービス | CVE-2026-40382 | Windows テレフォニーサービスにおける特権昇格の脆弱性 | 重要 |
| Windows テレフォニーサービス | CVE-2026-34338 | Windows テレフォニーサービスにおける特権昇格の脆弱性 | 重要 |
| Windows テレフォニーサービス | CVE-2026-42825 | Windows テレフォニーサービスにおける特権昇格の脆弱性 | 重要 |
| Windows ボリュームマネージャ拡張ドライバ | CVE-2026-40380 | Windows ボリュームマネージャ拡張ドライバのリモートコード実行の脆弱性 | 重要 |
| Windows Win32K – GRFX | CVE-2026-33839 | Win32k における特権昇格の脆弱性 | 重要 |
| Windows Win32K – GRFX | CVE-2026-40403 | Windows グラフィックコンポーネントのリモートコード実行の脆弱性 | 重要 |
| Windows Win32K – GRFX | CVE-2026-34347 | Windows Win32k における特権昇格の脆弱性 | 重要 |
| Windows Win32K – GRFX | CVE-2026-34333 | Windows Win32k における特権昇格の脆弱性 | 重要 |
| Windows Win32K – GRFX | CVE-2026-34330 | Win32k における特権昇格の脆弱性 | 重要 |
| Windows Win32K – GRFX | CVE-2026-34331 | Win32k における特権昇格の脆弱性 | 重要 |
| Windows Win32K – ICOMP | CVE-2026-35417 | Windows Win32k における特権昇格の脆弱性 | 重要 |
| Windows Win32K – ICOMP | CVE-2026-33840 | Win32k における特権昇格の脆弱性 | 重要 |
ソース: https://www.bleepingcomputer.com/news/microsoft/microsoft-may-2026-patch-tuesday-fixes-120-flaws-no-zero-days/



Comments