悪用確認 悪用確認済み(KEV) CVE-2010-2568

Windows のショートカット解析の不備(CVE-2010-2568)― 開かなくても、表示しただけで実行される

Microsoft Windows KEV追加 2022年9月15日 連邦是正期限 2022-10-06

ショートカットファイルの解析に誤りがあり、そのアイコンが画面に表示された時点でコードが実行されうる脆弱性です。利用者が開くという操作を必要としない点が特徴で、採番から12年後にカタログへ追加されました。

脆弱性の基本情報

  • CVE番号CVE-2010-2568
  • 対象(ベンダー/製品)Microsoft Windows
  • CWECWE-20
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2022-10-06(米連邦民生機関・BOD 22-01)

要点

  • ショートカットの解析に誤りがあり、アイコンが表示された時点でコードが実行されうるとされる脆弱性です(CWE-20)。
  • 悪用に成功した場合、ログオン中の利用者としてコードを実行しうるとされています。
  • 利用者が開く・押すといった操作を必要としないため、不用意に開かないという対策が効きません。
  • 採番は2010年、カタログへの追加は2022年9月15日で、間隔は12年です。
  • 2026年9月4日時点で当サイトが保持する1,694件のうち間隔が10年以上の記録は96件(5.7%)で、Microsoft 34件・Adobe 25件・Oracle 9件が含まれます。

1開いていないのに、実行される

多くの攻撃は、利用者に何かをさせることで成立します。添付を開く、リンクを押す、実行を許可する。この項目が特異なのは、その一手を必要としない点です。ショートカットファイルは、アイコンを画面に描くために、指し示す先の情報を読み取ります。カタログの説明によれば、その解析に誤りがあり、アイコンを表示した時点でコードが実行されうるとされます。フォルダを開いて中身が並んだ、それだけで条件が満たされます。

観点利用者の操作を必要とする攻撃表示だけで成立する攻撃
きっかけ開く、押す、許可するアイコンが描画される
教育の効き方不用意に開かないよう促せる開かないという指導が効かない
対策の位置利用者の判断に一部を委ねられる製品側の修正に頼るほかない

利用者に注意を促すという対策は、ここでは効きません。注意深い人でも、フォルダの一覧を見ることは避けられないからです。人の判断に頼れない種類の脆弱性は、修正の適用がそのまま唯一の防御線になります。

212年後に載るということ

本項目の間隔12年2010年に採番、2022年9月15日にカタログへ追加
2026年9月4日時点で当サイトが保持する1,694件のうち間隔が10年以上の記録96件全体の5.7%
その96件に含まれる製造元Microsoft 34件・Adobe 25件・Oracle 9件広く普及した基盤ほど古い項目が残る

10年以上の間隔を持つ記録は96件あり、その3分の1以上が同じ製造元の製品です。広く使われた基盤ほど、古い版が長く生き残ります。生き残っている限り、そこに残る脆弱性も生き続けます。カタログに載るということは、その古い版がいまも動いていて、いまも狙われているという確認でもあります。

3古いものが残る理由は、技術の外にある

古い版が残る理由の多くは、技術の問題ではありません。止められない業務、動作確認が済んでいる組み合わせを崩せない事情、更新のための人手や予算の不足といったものです。だから「古いから危険ではない」という推測は成り立ちません。むしろ、古くまだ動いているものは、更新の手が届きにくい場所にあることが多い。それが12年という間隔の意味です。

なぜ重要か

利用者の操作を必要としない脆弱性は、注意喚起という対策が届かない。教育で減らせる危険と、製品の修正でしか減らせない危険は分けて考える必要がある。あわせて、古い版が残る理由の多くは技術ではなく運用の事情にあり、更新の手が届きにくい場所ほど古い脆弱性が長く生き残るという構図が読み取れる。

よくある質問(FAQ)

ファイルを開かなくても危険なのですか?
カタログの説明では、悪意あるショートカットのアイコンが表示された際にコードが実行されうるとされています。開く操作は必要とされていません。
なぜ12年後に載ったのですか?
カタログは悪用が確認されたものを載せる仕組みです。古い版がいまも動いており、いまも狙われていることの確認と読めます。
古い脆弱性は危険が小さいのですか?
いいえ。間隔が10年以上の記録は全体の5.7%あり、猶予の中央値はどの層でも21日で変わりません。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#セキュリティ#Windows#古い脆弱性
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。