Windows のショートカット解析の不備(CVE-2010-2568)― 開かなくても、表示しただけで実行される
ショートカットファイルの解析に誤りがあり、そのアイコンが画面に表示された時点でコードが実行されうる脆弱性です。利用者が開くという操作を必要としない点が特徴で、採番から12年後にカタログへ追加されました。
脆弱性の基本情報
- CVE番号CVE-2010-2568
- 対象(ベンダー/製品)Microsoft Windows
- CWECWE-20
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2022-10-06(米連邦民生機関・BOD 22-01)
要点
- ショートカットの解析に誤りがあり、アイコンが表示された時点でコードが実行されうるとされる脆弱性です(CWE-20)。
- 悪用に成功した場合、ログオン中の利用者としてコードを実行しうるとされています。
- 利用者が開く・押すといった操作を必要としないため、不用意に開かないという対策が効きません。
- 採番は2010年、カタログへの追加は2022年9月15日で、間隔は12年です。
- 2026年9月4日時点で当サイトが保持する1,694件のうち間隔が10年以上の記録は96件(5.7%)で、Microsoft 34件・Adobe 25件・Oracle 9件が含まれます。
1開いていないのに、実行される
多くの攻撃は、利用者に何かをさせることで成立します。添付を開く、リンクを押す、実行を許可する。この項目が特異なのは、その一手を必要としない点です。ショートカットファイルは、アイコンを画面に描くために、指し示す先の情報を読み取ります。カタログの説明によれば、その解析に誤りがあり、アイコンを表示した時点でコードが実行されうるとされます。フォルダを開いて中身が並んだ、それだけで条件が満たされます。
利用者に注意を促すという対策は、ここでは効きません。注意深い人でも、フォルダの一覧を見ることは避けられないからです。人の判断に頼れない種類の脆弱性は、修正の適用がそのまま唯一の防御線になります。
212年後に載るということ
10年以上の間隔を持つ記録は96件あり、その3分の1以上が同じ製造元の製品です。広く使われた基盤ほど、古い版が長く生き残ります。生き残っている限り、そこに残る脆弱性も生き続けます。カタログに載るということは、その古い版がいまも動いていて、いまも狙われているという確認でもあります。
3古いものが残る理由は、技術の外にある
古い版が残る理由の多くは、技術の問題ではありません。止められない業務、動作確認が済んでいる組み合わせを崩せない事情、更新のための人手や予算の不足といったものです。だから「古いから危険ではない」という推測は成り立ちません。むしろ、古くまだ動いているものは、更新の手が届きにくい場所にあることが多い。それが12年という間隔の意味です。
なぜ重要か
利用者の操作を必要としない脆弱性は、注意喚起という対策が届かない。教育で減らせる危険と、製品の修正でしか減らせない危険は分けて考える必要がある。あわせて、古い版が残る理由の多くは技術ではなく運用の事情にあり、更新の手が届きにくい場所ほど古い脆弱性が長く生き残るという構図が読み取れる。
よくある質問(FAQ)
ファイルを開かなくても危険なのですか?
なぜ12年後に載ったのですか?
古い脆弱性は危険が小さいのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。