本文へ移動
情シスのミカタ
ニュース約4分で読めます

Microsoft 365 Copilotの脆弱性CVE-2026-78501、対応は必要か

MicrosoftはMicrosoft 365 Copilot Business Chatの情報漏えいの脆弱性CVE-2026-78501を2026年9月17日に公開しました。公式ページに書かれた深刻度とCVSS、攻撃の条件、悪用の有無、お客様が取る対応の有無を整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
Microsoft 365 Copilotの脆弱性CVE-2026-78501、対応は必要か

この記事のまとめ

  • CVE-2026-78501は、Microsoft 365 Copilot Business Chatの情報漏えいの脆弱性。リリース日は2026年9月17日です。
  • 公式は「既に完全に緩和されている」とし、お客様が取るべきアクションはないと書いています。
  • 悪用は「No」、一般への事前の公開も「No」。最大深刻度は「緊急」、CVSS 3.1は7.4です。
こんな方に#30代#40代#50代実務

MicrosoftのMSRC(セキュリティ更新プログラム ガイド)は、「Microsoft 365 Copilot Business Chat の情報漏えいの脆弱性」としてCVE-2026-78501を公開しています。リリース日は2026年9月17日です。公式ページは、この脆弱性は既に完全に緩和されており、お客様が取るべきアクションはないと書いています。

日本での提供については、公式ページに書かれていません。ページは日本語で表示されます。ここでは公式ページの表記のまま、判断に必要な点を整理します。

公式ページに書かれていること

項目 公式ページの表記
CVE番号 CVE-2026-78501
題 Microsoft 365 Copilot Business Chat の情報漏えいの脆弱性
リリース日 2026年9月17日
更新履歴 2026年10月6日に版1.1。「Updated an acknowledgement. This is an informational change only.」(謝辞の更新。情報だけの変更)
影響 情報漏えい
最大深刻度 緊急
CVSS(Microsoft算定・3.1) ベーススコア 7.4、テンポラルスコア 6.4
脆弱性の種類 CWE-77(コマンドインジェクション)、CWE-923(通信先の不適切な制限)
一般への事前の公開(Publicly disclosed) No
悪用(Exploited) No
悪用される可能性の評価 対象外
対象の製品 Microsoft 365 Copilot's Business Chat

CVSSの値の読み方は、公式ページのメトリックの表にあります。攻撃元区分はネットワーク、攻撃条件の複雑さは低、必要な特権レベルはなし、ユーザー関与レベルは要、スコープは変更あり、機密性への影響は高、整合性と可用性への影響はなしです。テンポラル側は、攻撃される可能性が未実証、対策のレベルが正式、情報の信頼性が確認済みです。

「最大深刻度」の「緊急」はMicrosoftの区分で、CVSSの7.4とは別の欄に書かれています。CISAなどの別の機関による評価は、今回確認した公式ページには書かれていません。

何が起きる脆弱性か

公式の説明は、Copilot Chat(Microsoft Edge)でコマンドに使われる特殊な要素を不適切に無効化しないと、権限のない攻撃者がネットワーク越しに情報を漏らせる、というものです。ページの別の見出しは「Copilotチャット(Microsoft Edge)情報開示脆弱性」です。

攻撃の手順や、どの情報が漏れうるかの具体例は、公式ページに書かれていません。この記事でも書きません。謝辞には、Cato AI LabsのVitaly Simonovich氏が載っています。

直し方:お客様の作業は書かれていない

公式ページの「よく寄せられる質問」は、更新プログラムへのリンクや保護の手順がない理由を次のように説明しています。

この脆弱性は Microsoft によって既に完全に緩和されています。このサービスのユーザーが実行するアクションはありません。この CVE の目的は、さらなる透明性を提供することです。

出典: Microsoft MSRC「CVE-2026-78501」

ページ冒頭にも「この CVE で文書化された脆弱性を解決するために、お客様が取るべきアクションはありません」とあります。更新履歴のとおり、情報の公開は9月17日で、10月6日の更新は謝辞の変更だけです。対策のKB番号やビルド番号の欄は、公式ページでは空欄(「-」)です。

MSRCセキュリティ更新プログラム ガイドのCVE-2026-78501のページ。影響は情報漏えい、最大深刻度は緊急、CVSS 3.1は7.4と表示されている
MSRCの公開ページ。題、深刻度、CVSS、対応の要否の欄が見える出典: Microsoft MSRC セキュリティ更新プログラム ガイド(引用)

公式は、この番号の公表の目的を、さらなる透明性を提供することと説明しています。

影響する会社・しない会社

  • 影響する: Microsoft 365 Copilot Business Chatを使っている会社。公式の対象製品は「Microsoft 365 Copilot's Business Chat」です。ただし公式は、Microsoftが完全に緩和済みで、利用者の作業はないとしています。
  • 影響する: 社内の脆弱性管理台帳や監査向けの一覧にクラウドサービスのCVEも載せている会社。番号と「対応済み」の根拠を記録に残す必要があります。
  • 影響しない: Microsoft 365 Copilot Business Chatを使っていない会社。公式ページに、ほかの製品が対象とは書かれていません。
  • 影響しない: 更新プログラムの適用作業。今回は公式がお客様の作業はないとしています。

情シスが今日やること

  1. 自社でCopilot Business Chatを使っているかを確認します。 Microsoft 365管理センターのライセンスと、利用者への案内を見て、Copilotを導入しているかを確かめます。使っていなければ、台帳に「対象外」と書いて終わりです。
  2. 公式ページの該当の文を台帳に残します。 CVE番号、リリース日(2026年9月17日)、「既に完全に緩和」「お客様が取るべきアクションはありません」を転記し、確認した日を付けます。
  3. 悪用の有無を記録します。 公式の表記は、悪用(Exploited)がNo、一般への事前の公開がNoです。以降に表記が変わるかは、更新履歴(版の欄)で確かめます。
  4. 経営層や監査から問われたときの答えを決めておきます。 「Microsoftが対応済みで、お客様の作業はない」と、根拠のページを示せるようにします。ここでの被害の有無は、公式ページに書かれていません。
  5. Copilotの社内ルールは別に見直します。 この脆弱性とは別の話ですが、Copilotに入れてよい情報の範囲と、利用者への注意事項を確認する機会にします。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします