Microsoft、570件のセキュリティ欠陥の記録にパッチを適用 – セキュリティのクレブス
マイクロソフト社 少なくとも 570 個のセキュリティ ホールを修正するためのソフトウェア アップデートを本日リリースしました 窓 オペレーティング システムやその他のソフトウェアの脆弱性の数は、ソフトウェア大手が先月記録的なパッチ チューズデーで公開した脆弱性の数のほぼ 3 倍です。 Microsoft は、パッチ数の増加は人工知能による脆弱性発見によるものであると考えています。

7 月の火曜日のパッチで修正されたバグのうち約 60 件は深刻な「緊急」評価を受けており、これは犯罪者やマルウェアがこれらのバグを利用して、ユーザーの支援をほとんどまたはまったく受けずに Windows デバイスをリモート制御する可能性があることを意味します。 Microsoft は、すでに実際に使用されている 3 つのゼロデイ脆弱性にも対処しました。
今月パッチが適用された他の 250 近くの権限の欠陥と同様、2 つのゼロデイ欠陥により、攻撃者は Windows システム上のユーザー権限を昇格することができます。これらには CVE-2026-56155 が含まれます Active Directory フェデレーション サービス バグ – および CVE-2026-56164 Microsoft SharePoint 脆弱性。
CVE-2026-50661 はバイパスするセキュリティ機能です Windows BitLocker これにより、攻撃者がデバイスに物理的にアクセスできる場合、暗号化されたデータにアクセスできる可能性があります。 Microsoftは、このバグの詳細は公表されているが、アクティブなエクスプロイトは認識していないと述べた。
7月9日のブログ投稿で、Microsoftのエグゼクティブバイスプレジデントはこう述べた。 パワン・ダヴリ AIによる脆弱性検出の結果、Windowsユーザーは「各セキュリティリリースでより大量のセキュリティアップデート」を受けることになると書いている。
「AIの進歩により脆弱性発見の速度は変化しており、発見と分析の両方を高速化する新しいメカニズムにより、より多くの問題をコード全体でより迅速に発見できるようになりました」とDavuluri氏は述べています。
ジャック・ビーサーの脆弱性研究ディレクター アクション 1Microsoft Copilot のリモート コード実行の欠陥 (CVSS 脅威スコア 9.6) である CVE-2026-48561 に焦点を当てており、認証されていない攻撃者がネットワーク経由でコードを実行できる可能性があります。 Microsoft によると、攻撃者は悪意のある Web サイトをホストすることでこの欠陥を悪用し、そのサイトにアクセスしたときに Android 版 Microsoft Edge が自動的に細工された命令を Copilot に送信する可能性があります。
AI によって脆弱性の発見と修復が促進されるため、攻撃者が既知のソフトウェアの欠陥に対して有効なエクスプロイトを迅速に開発することも容易になります。 Microsoft は長い間、「エクスプロイト インデックス」を使用してセキュリティ上の欠陥に警告してきました。これは、攻撃者が特定の脆弱性を悪用する方法をどの程度確実に見つけることができるかをレドモンドが推定した最良の値です。
しかし サトナム ナランの上級科学エンジニア 適切なMicrosoft の悪用可能性インデックスは、マシンの発見の速度に追いつくためにもっと適切に機能するはずだと主張しています。たとえば、Microsoft は今月、当初 SharePoint の悪用可能性を「可能性は低い」と評価していましたが、この欠陥は 7 月 1 日に CISA の既知の脆弱性リストに追加されました。
「既知の脆弱性 (n 日間) に関する Red Anthropic チーム独自の調査結果では、このシステムがいかに脆弱になっているかが示されており、Mythos プレビュー モデルは、『悪用可能性が最も低い』または『爆発する可能性が高い』と評価された 14 件の脆弱性のうち 13 件に対してドラフト エクスプロイトを生成できました。」 「これが意味するのは、エクスプロイトインデックスは AI ツールではなく人間を中心にしているため、Patch Tuesday に対する私たちの見方が変わったということです。また、それらのツールが改善されるにつれて、それに伴って防御も改善する必要があります。」
クリス・ゲトル で イヴァンティ Microsoftの記録的な数字は、他の多くの大手ソフトウェアメーカーがパッチの頻度を上げている中で達成されたもので、その中には本日、月2回のセキュリティ情報を毎月第2と第4火曜日にリリースすると発表したAdobeも含まれる(Adobeはパッチサイクルの高速化にAIを挙げている)。 シスコ、 モジラ そして オラクル アップデートもより頻繁に配信される一方で、Google の 2026 年 6 月のパッチ バッチには 900 を超えるセキュリティ修正が含まれていると Goettl 氏は指摘しました。
オペレーティング システムのアップデートを適用する前に、Windows システムやデータをバックアップすることをお勧めします。今月議論されたパッチの量を考慮すると、エンド ユーザーにとっては、これらの修正を適用する前に数日待つことが賢明かもしれません。セキュリティ パッチがシステムの安定性の問題を引き起こすことは珍しいことではありませんが、現在リリースされている膨大な数のパッチによってその可能性は大幅に高まっていると考えられます。
さらに読む:
火曜日の Patch Action1 ブログ
Automoxの概要