top of page

MicrosoftのAI脆弱性の武器化、パッチサイクルを上回る速度に

24 時間前
読了時間: 17分

Microsoftによると、AIを用いた脆弱性の武器化は現在24時間を大きく下回る一方、組織が重大な外部公開の脆弱性を修正するには30日から60日を要することが多い。この不一致により、既存のセキュリティ問題は、多くのパッチ適用プログラムがそもそも勝つよう設計されていない競争へと変わっている。

同社の2026年Digital Defense Reportは、脆弱性調査と偵察からフィッシング、エクスプロイト開発、侵害後の活動まで、攻撃チェーン全体にAIが浸透していると説明している。Microsoftはまた、システムが人間のオペレーターを支援する段階から、攻撃の一部を指示し、自律的に完了する段階へ進展していることを観測したとしている。

中心的な対立はもはや、同程度の手作業プロセスを使う攻撃者と防御者の間ではない。攻撃者は数千の標的に対する調査を自動化できる一方、防御側はそれぞれ異なる環境で変更をテスト、スケジュール設定し、安全に展開しなければならない。AIは攻撃者の作業を圧縮するが、防御側を遅らせる運用上の制約を取り除くわけではない。

Microsoft、武器化までの期間は24時間未満と指摘

同レポートで最も重要な発見は、エクスプロイト開発と企業の修正対応に要する時間の差が拡大していることだ。

Microsoftは10月1日、2026年版の防御レポートを公開した。それによると、脆弱性が実環境で発見されてから武器化されるまでの中央値は、24時間を大幅に下回るまで短縮している。

武器化とは、ソフトウェアの弱点に関する知識を、攻撃で利用可能なものへ変えることを指す。実際に動作するエクスプロイトコード、自動スキャン、フィッシングの誘い文句、あるいは露出したシステムを標的とする侵入ワークフローなどが含まれうる。

この数値は、すべての脆弱性が1日以内に悪用可能になることを意味しない。Microsoftが測定した活動全体での中央値を示すものであり、公開レポートでは正確な時間数は明らかにされていない。また、この数値の根拠となる完全なサンプル、分布、手法も公開されていない。

こうした制約は重要だ。異なる脆弱性では、攻撃者に求められる労力が大きく異なるためである。公開文書化された認証バイパスは、信頼性の高いエクスプロイトチェーンを必要とする複雑なメモリ安全性の脆弱性と同じではない。

それでも、この方向性の変化を軽視するのは難しい。AIは開示情報を確認し、脆弱なコードと修正済みコードを比較し、侵入経路となりそうな箇所を特定し、概念実証コードを下書きできる。人間のオペレーターはその後、出力を検証または修正できる。

Microsoftによると、2026年上半期には、Common Vulnerabilities and Exposures、すなわちCVEが約4万件公開された。CVEは、公に開示されたセキュリティ上の欠陥に付与される標準化された識別子である。この件数により、2026年は通年で公開脆弱性が従来の約2倍に達するペースとなっている。

発見件数の増加が、ただちにソフトウェア品質の崩壊を意味するわけではない。AI支援の分析は、以前のテストでは見逃されていた既存の欠陥を明らかにしうる。しかし、直近の運用上の影響は変わらない。セキュリティチームはより大きなキューを評価しなければならない一方、敵対者は同じ開示情報をより速く分析できる。

Microsoftの付随するセキュリティ分析によると、AIは攻撃チェーンの一部を数日から数秒へと圧縮している。また、攻撃者が速度、規模、一貫性を高めるために自動化を利用するケースが増えているとも報告している。

この加速が、本稿を特徴づける緊張関係を生む。パッチの公開は防御プロセスを始動させるが、同時に攻撃者へ欠陥の地図を与える可能性もある。AIは、その地図から有用な情報を抽出するコストと時間を下げる。

パッチサイクルはより遅い競争のために作られた

24時間の悪用可能期間は、依然としてチケット、メンテナンスウィンドウ、テスト、手作業の承認を通じて動く修正システムと衝突する。

Microsoftによると、組織がインターネットに公開されたシステム上の重大な脆弱性を修正するまでに、30日から60日かかることがある。こうしたシステムには、ゲートウェイ、アイデンティティサービス、Webアプリケーション、リモートアクセス製品、その他インターネットから到達可能な資産が含まれる。

遅延は必ずしも単純な怠慢によるものではない。チームは影響を受ける資産を特定し、更新を入手し、アプリケーションの互換性をテストし、停止時間を調整し、変更が機能したことを確認しなければならない。急いだ更新は、収益システムや不可欠なサービスを妨げる可能性がある。

大規模組織では、所有権の分断も引き継がれる。セキュリティチームは脆弱なサーバーを発見しても、そのアプリケーション、予算、保守スケジュールを管理していない場合がある。資産インベントリは、忘れられたシステム、一時的なクラウドサービス、請負業者が管理する製品を見逃しうる。

攻撃者が負う義務は少ない。可用性を維持する必要も、変更レビューを通過する必要も、すべての標的が安定していることを確認する必要もない。広範にスキャンし、失敗した試行を受け入れ、露出したままの少数のシステムに注力できる。

この非対称性は、生成AI以前から存在していた。MicrosoftのAI脆弱性武器化は、攻撃の初期段階に必要な専門性と時間を自動化によって減らすため、その管理を一層難しくしている。

AIシステムは技術勧告を要約し、公開コードを検索し、攻撃経路の候補を提案し、テスト用のバリエーションを生成できる。また、偵察を行うツールや露出したサービスを調べるツールを調整することも可能だ。特に、文書化されていない経路や特殊な環境が明白なルートを阻む場合には、熟練したオペレーターが依然として重要である。

この区別は、自律エージェントが経験豊富なハッカーに取って代わったという誇張された主張に陥るのを防ぐ。Microsoftによると、完全自律型の攻撃はまだ標準ではない。公式の脅威サマリーでは、現在の悪意ある利用は既存ワークフローの特定部分に集中していると説明されている。

それでも圧力は、公開インフラを持つすべての組織に及ぶ。30日以内にパッチを適用するチームは、社内目標を満たしているかもしれないが、武器化が始まってからのほぼ全期間にわたって露出したままとなりうる。

従来の深刻度スコアも、それだけで扱う場合には有用性が低下する。技術的に深刻な脆弱性でも、複数の制御の背後にあれば実務上のリスクは限定的かもしれない。より深刻度の低い脆弱性でも、悪用が確認され、露出した資産が機密システムへの直接経路を提供する場合には緊急性が高まる。

求められる対応は、カレンダーベースのパッチ適用から、露出ベースの緩和策への移行だ。防御側は、どの脆弱な資産が到達可能か、どの権限を提供するか、悪用が発生しているか、どの一時的な制御が即座にアクセスを減らせるかを把握する必要がある。

パッチ適用は引き続き必要である。変わったのは、恒久的なパッチが高速に進む開示への最初で唯一の対応ではもはや不十分だという点だ。

MicrosoftのAI脆弱性武器化が攻撃チェーンをどう変えるか

AIが重要なのは、これまで繰り返し人間の引き継ぎを必要としていた段階をまたいで、調査、意思決定、実行を結び付けるからだ。

脆弱性の発見は、侵入の一部にすぎない。攻撃者は多くの場合、標的を見つけ、その設定を理解し、エクスプロイトを構築または改変し、アクセスを得て、権限を昇格させ、価値の高いデータを見つけ、制御を維持しなければならない。

Microsoftによると、脅威アクターは脆弱性の発見、偵察、ソーシャルエンジニアリング、マルウェアおよびエクスプロイト開発、データ分析、侵害後の作戦全般にAIを適用している。それぞれの利用が、ワークフローの異なる部分を短縮しうる。

モデルが公開記録、ソフトウェアのフィンガープリント、流出した認証情報、技術文書を整理できるようになることで、偵察は容易になる。これは新しい情報を生み出すものではないが、散在する事実を結び付けるための労力を減らせる。

AIがセキュリティ更新と旧コードを比較すれば、エクスプロイト開発は加速しうる。モデルは変更された関数の特定、根本的な弱点の推定、脆弱な経路に到達する入力の提案を支援できる。

このプロセスは、セキュリティに関連する変更を見つけるためにソフトウェアバージョンを比較する「パッチ差分分析」と呼ばれることがある。攻撃者はこれを長年利用してきた。AIは、それを取り巻く読み取り、分類、コード生成作業をより多く自動化できる。

ソーシャルエンジニアリングは別の利点を得る。生成システムは説得力のあるメッセージを下書きし、文体を模倣し、誘導文を翻訳し、標的の役割に合わせてコンテンツを調整できる。攻撃者は大規模なチームを雇わずに、多数のバリエーションをテストできる。

侵害後の分析も高速化する。システム内部に侵入した後、AI支援のオペレーターはファイルを分類し、スクリプトを解釈し、設定データを要約し、次に実行すべきコマンドを推奨できる。こうした能力は、初期アクセスから重大な行動までの間隔を短縮しうる。

Microsoftによると、その脅威インテリジェンスチームは、直前の6カ月間に進展を観測した。AIは当初、人間の攻撃者を支援していたが、その後は活動の指示を始め、攻撃の一部を自律的に実行するケースが増えているという。

レポートは、AIシステムが32段階の攻撃シーケンスを完了した制御評価を引用している。この結果は、エージェントが実験室条件下で長いワークフロー全体にわたって方向性を維持できることを示している。

これは、自律システムが任意の現実世界の環境を確実に侵害できることを立証するものではない。制御評価では、実際の攻撃よりも標的、ツール、成功条件が明確に定義される。本番ネットワークには、不完全な情報、防御側の干渉、予期しない依存関係が存在する。

Microsoftは同様の手法を防御にも適用して対応している。以前のスキャンハーネスは、複数のモデルを使って脆弱性を探索し、修正を支援する。同社は、その社内機能を顧客向け製品にする計画を示していた。

これにより、自動化された攻撃と自動化された防御の直接的な競争が生まれる。両者はモデルを用いてコードを調査し、検出結果に優先順位を付け、ツールをオーケストレーションできる。勝敗は、単に高性能なモデルへアクセスできるかではなく、展開速度、コンテキスト、権限、検証によって決まる。

攻撃者は多数の標的に対して再試行できるため、信頼性の低い出力にも耐えられる。防御側は、重要システムを損なうパッチや自動化アクションを避けなければならない。このより高い信頼性要件は、双方が同様の技術を使う場合でも、防御の自動化を遅らせうる。

発見の高速化は防御の高速化を保証しない

AIがもたらすセキュリティ上の利益は、開示によって標的リストが拡大する前に、ベンダーが検出結果を検証し修正できるかにかかっている。

AI支援の脆弱性発見は、欠陥をより早く見つけることでソフトウェアセキュリティを改善できる。ベンダーは、攻撃者が同じ弱点を特定する前に、ソースコードをスキャンし、テストを生成し、疑わしい関数に優先順位を付け、修正案を提示できる。

問題は、発見量が修正能力を上回るときに現れる。モデルは、人間の専門家が再現、優先順位付け、修正するよりも速く、数百件のもっともらしい検出結果を生成できる。誤検知は時間を消費し、本物の脆弱性は増大するバックログの中で待たされる可能性がある。

Microsoftは、自社の製品ポートフォリオ内でもこの圧力に直面している。2026年のパッチ適用に関する調査では、AI支援の研究が、一部のMicrosoftチームが処理できる速度を上回ってセキュリティ上の検出結果を生み出していたと報じられた。

その緊張関係は、発見の価値を損なうものではない。潜在的な欠陥を見つけることで、ベンダーにはそれを取り除く機会が生まれる。ただし、トリアージ、エンジニアリング、テスト、展開が同じ速度で進んで初めて、発見はセキュリティ上の優位性となる。

同じ制約は企業のセキュリティチームにも当てはまる。AIはアドバイザリを要約したり、優先度を推奨したりできるが、あらゆる業務上の依存関係を自動的に把握することはできない。脆弱なサービスが、直ちに再起動できない古い製造システムや臨床ワークフローを支えている場合もある。

防御側は情報品質の問題にも直面する。モデルが生成したエクスプロイトコードが誤っている可能性がある。自動スキャナーが製品バージョンを誤認することもある。エージェントが技術的には有効でも、組織固有の環境では安全でない対応を推奨する場合もある。

したがって、人によるレビューは責任ある修復の一部であり続ける。目標は、すべての判断から人を排除することではない。文脈と説明責任が重要となる判断に、人の注意を振り向けることだ。

Microsoftは、セキュリティプログラムでは完了したパッチ数ではなく、露出の削減と緩和時間の短縮を測定すべきだと主張している。この転換は、パッチの件数が不適切な優先順位付けを覆い隠しかねないことを認識したものだ。

あるチームは、露出したIDサーバーを脆弱なまま残しながら、低リスクの更新を何百件も展開するかもしれない。別のチームは、最終パッチを導入する前に、パブリックアクセスを遮断し、認証情報をローテーションし、検知を追加し、重要システムを隔離することができる。後者の対応は、パッチ数が少なく見えても、直近のリスクをより速く低減する。

このアプローチは、組織が脆弱性インテリジェンスを解釈する方法も変える。公開されたCVEスコアは出発点であり、完全な意思決定ではない。実際の緊急性は、悪用の活発さ、インターネットからの到達可能性、利用可能な権限、資産の重要性、既存の制御によって決まる。

米国のCybersecurity and Infrastructure Security Agencyは、悪用の証拠がある欠陥を対象とした脆弱性カタログを維持している。こうした証拠は、理論上の弱点と、攻撃者がすでに利用している弱点をチームが見分ける助けとなる。

ただし、カタログは本質的に事後対応型だ。AIによる脆弱性の武器化は、公開から悪用が観測されるまでの時間を短縮し得る。露出した資産ともっともらしい攻撃経路がすでに存在する場合、組織は外部からの確認をすべて待つことはできない。

最も擁護しやすいモデルは、自動化と明示的な意思決定境界を組み合わせるものだ。AIは証拠を収集し、資産を照合し、緩和策を提案し、変更を準備できる。運用上の重要な結果を伴う行動は、権限を持つ人が承認すべきだ。

レポート最大の主張には、なお追加の証拠が必要だ

Microsoftは深刻な速度差を示しているが、その中心的な中央値には、読者が普遍的なカウントダウンとして扱うには十分な公開情報がない。

「24時間を大幅に下回る」は、Microsoftが公表している武器化までの時間の最も具体的な説明である。同社は公開サマリーで、この主張に関する正確な中央値、サンプル数、測定期間、完全な分布を示していない。

こうした詳細の欠如は比較を制限する。Microsoftが現実の環境での発見をどのように分類したのか、何を武器化と見なしたのか、また公開された概念実証コードが含まれる観測がどれほどあったのかは不明だ。

中央値は極端なケースも覆い隠す。測定されたケースの半数は中間点の両側に位置するが、悪用まで数週間かかる脆弱性もあり得る。一方で、ベンダーが欠陥を理解する前から悪用されているものもあり得る。

30日から60日という修復との比較にも、同様の注意が必要だ。これは、すべての組織やすべての重大な脆弱性に当てはまる普遍的な測定値ではない。クラウドサービスでは数時間以内に緩和策を展開できることもある一方、規制下や運用上の環境では、より長いテストが必要になる場合がある。

それでもこの2つの数値は、もっともらしい構造的問題を示している。攻撃者はエクスプロイトに関する知識を世界規模で配布できる一方、各組織は変更をローカルに適用しなければならない。自動化は後者よりも前者のプロセスを容易に改善する。

Microsoftには、セキュリティをマシン速度の競争として位置付ける商業的な利害もある。同社はクラウドセキュリティ、脅威インテリジェンス、ID保護、脆弱性管理、AI支援型防御製品を販売している。

商業的な整合性が、Microsoftのサービス全体で収集されたテレメトリを無効にするわけではない。ただし読者は、測定された観測結果と、製品推奨や広範な予測を切り分けるべきだ。

Microsoftは、毎日165兆件を超えるセキュリティシグナルを処理し、平均的な1日に3,100万件のIDリスク検知を分析し、52億通のメールをスクリーニングしていると述べている。その到達範囲は、同社に非常に広い視野を与えている。

しかし、あらゆる環境を中立的に可視化できるわけではない。Microsoft製品への依存度が高い顧客、テレメトリ設定、製品カバレッジ、地域別の導入状況は、同社が観測する内容に影響し得る。

自律エージェントに関する証拠にも、釣り合いの取れた表現が必要だ。システムが32段階の管理されたシーケンスを完了したことは、オーケストレーション能力の向上を示している。防御された企業に対して、教師なしのエージェントが完全な攻撃を日常的に実行していることを証明するものではない。

Microsoft自身の報告も、より限定的な解釈を支持している。攻撃者が文書化されていない経路を発見したり、つながりがないように見える弱点を組み合わせたりする必要がある場合には、人間の経験が依然として重要だとしている。

慎重な結論は、AIがすべての攻撃者を自律化したということではない。AIが十分な数の攻撃段階で必要な労力を削減しているため、対応時間に関する緩慢な前提が通用しなくなったということだ。

組織は、24時間未満という数値を、すべてのCVEに対するストップウォッチではなく、計画策定のシグナルとして扱うべきだ。問うべきなのは、恒久的なパッチが完了する前に、制御策によって露出を減らせるかどうかである。

これは、30日後のパッチ準拠を測定するよりも厳しい基準だ。正確な資産データ、継続的な監視、準備済みの隔離オプション、通常の保守スケジュール外で行動する権限が求められる。

競争の勝者を示す3つのシグナル

次の段階は、修復の速度、自律的な攻撃の証拠、防御エージェントが運用上の被害を引き起こさずに露出を減らせるかによって測られる。

最初のシグナルは、ベンダーがより透明性の高い悪用までの時間に関するデータを公開するかどうかだ。正確な定義、サンプル数、分布、時系列比較は、Microsoftの中心的な主張をより強固にする。

より良いデータがあれば、防御側は、全般的な加速と、特に高速なケースの一部とを区別できる。また、セキュリティリーダーが異なる脆弱性クラスに対して現実的な対応目標を設定する助けにもなる。

複数の大規模テレメトリプロバイダーが武器化までの時間の同様の短縮を報告すれば、脆弱性プログラムを再構築すべき根拠は強まる。詳細な証拠が、中央値が限定的なカテゴリに依存していることを示すなら、より広範な結論は修正が必要になる。

2つ目のシグナルは、管理された評価の外部における、検証済みの自律的活動だ。セキュリティ研究者は、エージェントが標的を選択し、失敗に適応し、戦術を変え、限られた人間の指示で複数の侵入段階を完了するインシデントを注視すべきだ。

そうした行動の証拠は、攻撃チェーンの自律性に関するMicrosoftの警告を強める。熟練したオペレーターへの継続的な依存が示されれば、AIは独立した攻撃者ではなく、主として能力増幅装置であり続けることを示す。

この違いは防御設計に影響する。ツール支援を受けた敵対者には、より迅速な検知と優先順位付けが必要になる。信頼できる自律的な敵対者には、有人対応時間外も含め、継続的に対応できる制御策が求められる。

3つ目のシグナルは、防御AIが緩和までの時間を短縮できるかどうかだ。製品発表やベンチマークスコアよりも、複雑な組織内で検証された成果のほうが重要である。

有用な指標には、チームが露出した資産を特定し、一時的な制御策を展開し、パッチを検証し、攻撃経路を閉じるまでの速さが含まれる。信頼性の低い自動化は新たな障害を生む可能性があるため、誤検知率や失敗した変更も重要だ。

Microsoftによれば、Security Copilotを使用する一部の組織では、脅威サマリーの作成が60%から70%速くなったと報告されている。これはアナリスト業務の一部に対応するが、サマリーが速くなっても、封じ込めが自動的に速くなるわけではない。

より強い成果は、運用上の混乱を同程度に増やすことなく、露出時間が測定可能な形で減少することだ。それは、防御エージェントが単に分析を増やすのではなく、インテリジェンスを安全な行動へと変換できることを示す。

セキュリティリーダーにとって当面の課題は、自組織のプロセスがこの新たな時間枠内で行動できるかを試すことだ。最近の重大な脆弱性を1件選び、公開から資産特定、緩和、パッチ適用、検証までのタイムラインを再構築してほしい。

パッチがポリシーを満たしたかだけを問うべきではない。脆弱なサービスがどれだけの間到達可能な状態にあったのか、そしてなぜより早く露出を減らせなかったのかを問うべきだ。その答えが数週間単位であれば、Microsoft AIによる脆弱性の武器化は、すでに組織が満たすべき基準を変えている。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)とM-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page