緊急 Critical 悪用確認済み(KEV) CVE-2008-4250

Windows Server Service にバッファオーバーフロー(CVE-2008-4250/MS08-067)— 認証不要・遠隔で任意コード実行、約17年前の脆弱性が今なおKEVに

Microsoft Windows KEV追加 2026年5月20日 連邦是正期限 2026-06-03

Windows の Server Service にバッファオーバーフロー(確保した領域を超えてデータが書き込まれる不具合)があり、認証なしで遠隔から任意のコードを実行されうる、深刻度の高い脆弱性です。

脆弱性の基本情報

  • CVE番号CVE-2008-4250
  • CVSS基本値9.8 CRITICAL
  • CVSSベクタCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 対象(ベンダー/製品)Microsoft Windows
  • CWECWE-94
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-06-03(米連邦民生機関・BOD 22-01)

要点

  • Windows の Server Service に存在するバッファオーバーフローで、NVD 公式 CVSS は 9.8(CRITICAL)と最高水準。
  • 認証(ログイン)不要・利用者の操作不要で、遠隔から任意コードを実行されうる。
  • Microsoft の月例パッチ「MS08-067」として知られ、世界的に流行したワーム Conficker が悪用したことで著名。
  • 2008年公表の約17年前の脆弱性が2026年5月20日に KEV へ追加=今も悪用が観測されている。
  • 対応の目安として、是正期限は2026年6月3日に設定されている。
  • 2026年9月1日時点で当サイトが保持するKEV 1,687件のうち、採番年と追加年が5年以上あいたものは369件あり、最大は20年。

1Server サービスという攻撃面

この脆弱性は、Windows でファイルやプリンタの共有などを担う「Server Service」に存在します。

報告された概要によれば、ネットワーク経由のやり取りに使う RPC(リモートプロシージャコール=別のコンピュータ上の処理を遠隔から呼び出す仕組み)に細工したリクエストが届くと、ファイルパスを整える「正規化」の段階でバッファオーバーフロー(あらかじめ確保したメモリ領域を超えてデータが書き込まれてしまう不具合)が誘発され、遠隔の攻撃者に任意のコードを実行される可能性があります。

NVD 公式の評価は CVSS 9.8(CRITICAL)で、攻撃にあたって認証(ログイン)が不要、利用者の操作も不要という条件が、深刻度を最高水準に押し上げています。

2MS08-067 という通称

本脆弱性は、Microsoft の月例セキュリティ更新の番号「MS08-067」として広く知られています。2008年から2009年にかけて世界的に大流行したワーム「Conficker(コンフィッカー)」がこの弱点を足がかりに拡散したことで、セキュリティ史に残る事例となりました。ワームとは、人手を介さず自分自身を複製してネットワーク上を広がっていく不正プログラムを指します。

317年後にKEV入りした意味

注目すべきは、公表から約17年が経った2026年に、この脆弱性が CISA の「悪用が確認された脆弱性カタログ(KEV)」へ追加された点です。KEV は、実際に攻撃で使われたことが確認された脆弱性を米国の担当機関がまとめたもので、ここに載るということは現在も悪用が観測されていることを意味します。

長く使われ続けるレガシー(旧式)システムや更新されないまま放置された機器が、古い脆弱性の標的であり続ける実態を象徴する一件と言えます。

4KEVは新しい脆弱性の一覧ではない

公表から長い年月が経った脆弱性が追加されるのは、この記録に限りません。CVEが採番された年と、KEVへ追加された年の差を数えると、隔たりの大きいものが一定数あります。

採番年と追加年の差の中央値1年2026年9月1日時点の1,687件
同じ年に追加されたもの724件
5年以上あいたもの369件最大は20年
この記録の差18年2008年採番・2026年追加

KEVは実際に攻撃で使われたことが確認された脆弱性をまとめたものです。したがって追加が遅いことは、脆弱性が新しいことも、危険が小さいことも意味しません。長く使われ続けるレガシーシステムや、更新されないまま放置された機器が古い脆弱性の標的であり続ける——この記録はその実態を象徴しています。

なぜ重要か

認証も利用者操作も要さずに遠隔から任意コードを実行されうるため、悪用された場合の影響は大きく、Windows を用いる組織の業務継続やデータの機密性・完全性に関わります。古い脆弱性が現在も KEV に載るという事実は、レガシーシステムや未更新の機器を放置する運用そのものがリスクであることを示しています。資産の棚卸しと更新状況の把握が、こうした象徴的な脆弱性への備えの出発点になります。

よくある質問(FAQ)

なぜ約17年前の脆弱性が今になってKEVに追加されたのですか。
KEV は実際の攻撃で使われたことが確認された脆弱性をまとめたものです。2026年5月20日の追加は、公表から長い年月が経った今もこの弱点が悪用され続けていること、すなわち更新されていない旧式のシステムが標的になり続けていることを示しています。
CVSS 9.8 はどの程度の深刻さですか。
CVSS は0〜10で脆弱性の深刻さを表す指標で、9.0以上は最高ランクの CRITICAL に分類されます。本件は認証不要・遠隔・利用者操作不要という条件が重なり、その最高水準に位置づけられています。
Conficker とは何ですか。
2008〜2009年に世界規模で広がったワーム(自分自身を複製してネットワーク上を拡散する不正プログラム)で、本脆弱性を拡散の足がかりに利用したことで広く知られています。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#CVE-2008-4250#MS08-067#Microsoft#Windows#バッファオーバーフロー#KEV#Conficker
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。