同じ製品が172回載る ― Windowsのリンク追跡の脆弱性と、繰り返しの意味
CISAの悪用確認カタログに2026年4月13日に追加された権限昇格の脆弱性。Windowsはこのカタログに172回登場しており、当サイトが持つ記録のなかで最も多い製品です。
脆弱性の基本情報
- CVE番号CVE-2025-60710
- 対象(ベンダー/製品)Microsoft Windows
- CWECWE-59
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2026-04-27(米連邦民生機関・BOD 22-01)
要点
1カタログは製品ごとに偏っている
悪用が確認された脆弱性のカタログは、脆弱性を1件ずつ積み上げた一覧です。ところが製品の側から数え直すと、分布は大きく偏っています。2026年9月6日時点で当サイトが保持するKEV 1,695件は711製品に分かれ、最多のWindowsだけで172件を占めます。
2172件が何年ぶんに散っているか
Windowsの172件は、特定の年に固まっているわけではありません。CVEの採番年で見ると2002年から2026年まで広がり、新しい年ほど件数が多い傾向があります。
弱点の型もばらけています。上位は解放後メモリの使用(CWE-416)13件、境界外書き込み(CWE-787)13件、リンク追跡(CWE-59)11件、入力検証の不備(CWE-20)11件。一つの原因が繰り返しているのではなく、広い製品に多様な欠陥が見つかり続けているという形です。
3この記録が示していること
本件の弱点はリンク追跡(CWE-59)で、Windowsの172件のうち11件が同じ型にあたります。攻撃者は、プログラムが参照するリンクの指す先を差し替えることで、本来の権限を超えた操作をさせます。遠隔から侵入する種類ではなく、すでに動いている足場から権限を上げる種類です。
さらにこの記録は、ランサムウェアの攻撃活動での利用が確認されたものに該当します。Windowsの172件のうち、利用が確認されているのは49件(28.5%)です。
次の記事では、1件が6つのOSにまたがる記録を見ます。
なぜ重要か
脆弱性を1件ずつ追うだけでなく、製品別の登場回数で優先順位を見直す価値があります。繰り返し載る製品は次も載る前提で、更新の適用体制と監視をあらかじめ用意しておくのが現実的です。
よくある質問(FAQ)
リンク追跡の脆弱性とは何ですか。
172回載っているのは製品が危険だという意味ですか。
猶予14日はどう扱えばよいですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。