#Microsoft
このタグが付いた記事
Index
count=65- 開発ツール
Playwright 1.64 公開、WebMCP とスコープ付きロケータに対応
Microsoft は Playwright 1.64.0 を公開しました。ページが登録する WebMCP ツールを一覧・呼び出せる page.webmcp / frame.webmcp、親ロケータ配下に絞り込む locator.within()、aria 参照からの要素取得、動画 FPS と VP9 対応などが入り、エージェント連携と調査性が強化されています。
- AI / ML
Meta と MS、社内の Claude Code 利用を縮小 自社ツールへ移行
The Information の報道によれば、Meta と Microsoft が社内での Anthropic Claude 利用を縮小している。Meta の Claude Code 利用者は年初の約 6 万人から約 3 万人に半減し、Microsoft は Anthropic 向け年間予算見積もりを 3 分の 1 以上削った。
- セキュリティ
Microsoft 年次デジタル防衛レポート、AI で攻撃側が優位と結論
Microsoft が 2026 年版 Digital Defense Report を公開し、AI は攻撃者側を先に強化していると結論しました。脆弱性公開から武器化までの中央値は 24 時間未満にまで短縮し、2026 年の CVE 件数は年末までに約 7.2 万件に達する見通しです。
- セキュリティ
Microsoft、Storm-3168 が Azure リソースを 7 分で破壊するエージェント攻撃を報告
Microsoft Security は 9 月 25 日、JADEPUFFER 系脅威アクター Storm-3168 が 6 月に流出済み service principal を悪用し、AI エージェント経由で Azure Storage ら 100 件超のリソースを約 7 分で破壊した攻撃を公表しました。初期侵入は GitHub の Issue に一時貼られた資格情報。バックアップ用の Site Recovery lock まで解除されており、リソースロックが唯一の生存要因でした。
- セキュリティ
Microsoft、AI 補助のデバイスコード詐取「EvilTokens」を停止 12,000 受信箱に侵入
パスワードを盗まずに Microsoft の正規サインイン画面でトークンを奪う PhaaS。Microsoft DCU は司法命令に基づき 50 のサイトを差押え、150 超のドメインを無効化。英警察は 9 月 11 日に 2 名を逮捕済み。
- クラウド
Nscale の IPO 申請 契約総額 1,030 億ドル 85% が MS と Anthropic
AI 向けデータセンター事業者 Nscale がニューヨーク上場を申請。総額約 1,030 億ドルの契約のうち Microsoft と Anthropic の 2 社で 85% を占めることが判明した。
- セキュリティ
Microsoft、Windows Server RDS 障害に緊急 OOB 更新
9 月の Patch Tuesday で導入された Remote Desktop Services (RDS) の不具合を修正する帯域外 (OOB) 更新プログラムを Microsoft が 9 月 14 日に配信しました。Windows Server 2019 / 2022 / 2025 の RDS が数時間で応答不能になる回帰を、セキュリティ修正を維持したまま巻き戻します。
- AI / ML
Microsoft、MAI モデル行動規範を公開協議へ
Nadella CEO が自社モデル MAI 向け Code of Conduct を 9/14 に公表し公開協議を実施。Amodei 氏の減速論に賛同する立場を示した。
- セキュリティ
Windows Server の 9 月更新で RDS 障害、Microsoft が調査中
9 月の Patch Tuesday でリリースされた Windows Server 2019 / 2022 / 2025 向け累積更新プログラム (KB5122876 / KB5122882 / KB5122871) 適用後、数時間して Remote Desktop Services が応答しなくなり RDP 接続が不可になる不具合が報告されています。Microsoft は調査中で、ロールバックすれば復旧するが今月の脆弱性修正は失われます。
- セキュリティ
Microsoft 9 月定例更新、2 件のゼロデイ含む多数の脆弱性を修正
Microsoft は 9 月 8 日の定例更新でおよそ 970 件の脆弱性を修正し、そのうち攻撃が観測されている 2 件のゼロデイ (ALPC・Windows Update Stack の権限昇格) を含みます。管理者はできるだけ早い適用が求められます。
- AI / ML
Microsoft、MAI-Transcribe-2 を公開 60 言語 FLEURS 首位・音声 1 時間 0.10 ドル
Microsoft AI は 9 月 3 日、音声認識モデル MAI-Transcribe-2 を発表しました。60 言語の FLEURS ベンチマークで首位となる平均単語誤り率 5.2%、話者分離・単語単位タイムスタンプ・スタイル指定に対応しつつ、価格は音声 1 時間あたり 0.10 ドルとし、OpenAI・Google・ElevenLabs の同種サービスを下回る水準に設定しました。
- セキュリティ
Microsoft、Windows 11 用「Recommended Search Settings」で Chrome/Firefox/Brave に Bing 拡張を強めに勧誘
Microsoft が Windows 11 向けに 22 MB の単体インストーラー「Microsoft Recommended Search Settings」を公開。Chrome / Firefox / Brave に Bing 拡張機能を追加し、既定検索エンジンを Bing へ切り替えるよう促す設計で、研究者からはブラウザハイジャッカーに似た挙動と指摘されている。
- 開発ツール
Windows 11 KB5120998、更新後にマウスカーソルや壁紙設定を勝手にリセット
Microsoft、Windows 11 24H2/25H2 向け 8 月オプション更新 KB5120998 の適用後にマウスカーソルや壁紙の個人設定が初期化される不具合を確認。復元は不可で、影響を受けたユーザーは Feedback Hub での報告が案内されている。
- クラウド
Microsoft Teams が朝に障害 メンテ起因でアジア太平洋に影響、11 時 23 分までに復旧
Microsoft Teams で 8 月 26 日朝から会議参加不能などの障害が発生。Microsoft はメンテナンス作業がサービスに意図しない影響を与えたと説明し、日本時間 11 時 23 分までに復旧を発表した。
- セキュリティ
Microsoft Entra ID にゼロ認証 RCE、CVSS 10 で野外悪用
Microsoft Entra ID に認証も操作も不要な最高深刻度 (CVSS 10.0) のリモートコード実行脆弱性 CVE-2026-69836 が確認された。修正済みだが野外悪用が観測されている。
- 開発ツール
GitHub 全世界障害、Actions / Copilot / Pull Request が約 3 時間停止
8 月 17 日 13:40 UTC (日本時間 22:40) 以降、GitHub が Web と API で最大 20%、ダウンロードで最大 50% のエラー率を記録する広範な障害を発生させた。Pull Requests、Actions、Webhooks、Copilot などが影響を受け、3 時間 19 分後に主要 8 サービスのうち 7 つの緩和を宣言した。
- セキュリティ
Microsoft: 中国系 Storm-1175 が新種ランサム「StormEncryptor」展開、N-central CVE-2026-18577 経由
Microsoft Threat Intelligence は、金銭目的の中国系脅威アクター Storm-1175 が 8 月 2 日以降、新種ランサムウェア StormEncryptor を展開していると発表しました (BleepingComputer が 8 月 14 日報道)。初期侵入は N-able N-central の認証バイパス CVE-2026-18577 とみられ、8 月 3 日には CISA KEV 入りしていました。同アクターの表舞台復帰は 4 月以来で、これまで使ってきた Medusa からの乗り換えを意味します。
- セキュリティ
Windows Defender の未修正ゼロデイ「ShieldBreak」公開 6 月修正 CVE-2026-50656 を回避し SYSTEM 奪取
研究者 Nightmare Eclipse は 8 月の Patch Tuesday 直後の 8 月 13 日、Microsoft Defender の権限昇格脆弱性 CVE-2026-50656 (RoguePlanet) の 7 月パッチを回避する新ゼロデイ「ShieldBreak」の PoC を公開しました。Windows 11 25H2 と Server 2025 で SYSTEM 権限に昇格でき、Microsoft は「調査中」で修正版はまだ提供されていません。
- セキュリティ
SharePoint の JWT 認証バイパス CVE-2026-55040、Rapid7 PoC 公開直後にハニーポットで悪用検知
Help Net Security は 8 月 13 日、Microsoft SharePoint の重大脆弱性 CVE-2026-55040 について、Rapid7 が 8 月 11 日に公開した PoC を悪用する攻撃を Defused ハニーポットが 8 月 12 日に観測したと報じました。JWT 検証の 4 つの弱点を連鎖させて未認証の攻撃者が任意ユーザー (管理者を含む) になりすませます。7 月 Patch Tuesday で修正済みですが、未適用サーバーが標的です。
- セキュリティ
Microsoft 8月パッチデーで398件修正、Lazarus悪用のAFDゼロデイ含む
Microsoft が 8 月の月例パッチで 398 件の脆弱性を修正。うち 3 件がゼロデイで、Windows AFD の CVE-2026-68820 は北朝鮮 Lazarus グループが FudModule 展開に悪用したと Check Point が報告。CISA も同 CVE を KEV に登録。
- セキュリティ
Microsoft、Rust 製 DeadLock ランサムウェアを解析 Polygon 上の C2 と EDR バイパスを詳細開示
Microsoft Security Threat Intelligence は 8 月 10 日、Rust で書かれたランサムウェア「DeadLock」の解析を公開。C2 設定を Polygon のスマートコントラクトに格納する非中央集権型インフラや、BYOVD による EDR 無効化手法を含む詳細を明らかにした。
- 開発ツール
Microsoft、Windows 11 の 8GB RAM 機向け軽量化を明言 年末までにフットプリント削減
Microsoft は 8 月 1 日、DRAM 高騰の影響を受ける 8GB RAM PC 向けに Windows 11 のメモリフットプリント削減を年末までに段階投入すると表明した。メモリアロケータの刷新と WinUI 3・WebView2 の消費量チューニングから着手する。
- セキュリティ
Wiz、Azure Cosmos DB の Gremlin API に「CosmosEscape」開示 プラットフォーム全体の鍵を取得
クラウドセキュリティ企業 Wiz が 7 月 30 日、Azure Cosmos DB の Gremlin API に潜んでいた重大な脆弱性 CosmosEscape を公表した。攻撃者が単一のクエリで多テナントゲートウェイ上でコード実行を成立させ、プラットフォーム全域のプライマリキーを引き出せる構成だった。
- 開発ツール
Microsoft、Copilot 統合「スーパーアプリ」構想を Nadella が明言 チャット・コード・エージェントを一本化
Microsoft CEO Satya Nadella は 7 月 29 日の FY26 Q4 決算説明会で、Copilot chat・GitHub Copilot・Copilot Cowork・Autopilot エージェント群を単一クライアントに統合する Copilot「スーパーアプリ」を年内に投入すると明言した。M365 Copilot は既に 3,000 万有料席、GitHub Copilot は 5,000 万ユーザーへ到達しており、コンシューマ向け Copilot の低い定着率と分散していた製品ラインを一本化して抱え込みを狙う。
- クラウド
Microsoft の FY26 Q4、売上 900 億ドル、Azure は 43% 増
Microsoft は 7 月 29 日、2026 会計年度 (FY26) 通期および Q4 決算を発表した。Q4 売上は前年比 18% 増の 900 億ドル、Azure は定常為替ベースで 43% 成長し、通期の Azure 売上は初めて 1000 億ドルを突破した。FY27 Q1 の Azure 成長ガイダンスは約 45% と、AI 需要の失速兆候は依然として見られない。
- セキュリティ
Microsoft、初のサイバー特化 LLM「MAI-Cyber-1-Flash」と MDASH を投入
Microsoft が 7 月 27 日、脆弱性探索特化 LLM「MAI-Cyber-1-Flash」とエージェント型サイバー防御ハーネス「MDASH」を発表。Anthropic Mythos・OpenAI・Google の同種モデルに真っ向勝負する構図。
- Tech 政策
米25社「オープンウェイト AI 連合」書簡、Nvidia・Microsoft・Meta が署名
Nvidia の Huang CEO を筆頭に Microsoft・Meta・IBM・Dell・Palantir・a16z・Hugging Face など25社が「Open Weights and American AI Leadership」書簡を7月24日公開。OpenAI・Google・Anthropic は署名せず、規制論争が鮮明化した。
- セキュリティ
Certighost (CVE-2026-54121) 公開 PoC、一般 AD ユーザーが DC 成りすまし
研究者 H0j3n と Aniq Fakhrul が 7 月 24 日、Active Directory Certificate Services の CVE-2026-54121 に対する動作する PoC を公開。低権限ドメインユーザーがドメインコントローラの証明書を取得し krbtgt を吸える。Microsoft は 10 日前に修正済み。
- セキュリティ
SharePoint 3 件目の RCE、CVE-2026-50522 が公開直後に実戦悪用
Help Net Security は 7 月 22 日、Microsoft が 7 月 CPU で修正した SharePoint Server の 3 件目の RCE 脆弱性 CVE-2026-50522 について、watchTowr のハニーポットが公開 PoC 数時間後の 7 月 20 日に成功する悪用を検知したと報じた。攻撃者はマシンキー窃取で長期潜伏を狙う。
- ハードウェア
AMD、初のラック規模 AI「Helios」で Microsoft を新規顧客に
AMD は 7 月 20 日、Instinct MI455X 72 基と Zen 6 EPYC Venice を搭載した初のラック規模 AI システム「Helios」の 2026 年下期出荷を発表し、Microsoft が Azure 上での大規模展開に加わった。Meta・OpenAI・Oracle に続く重要顧客獲得となる。
- セキュリティ
Microsoft、AI 脆弱性検出「Project Perception」を月内投入 - Mythos 対抗
Microsoft が Anthropic の Mythos に対抗する AI 脆弱性検出プラットフォーム「Project Perception」を月内に投入すると The Information が 7 月 17 日に報じました。自社・OpenAI・Anthropic のモデルを「モデルルーター」で使い分ける構成が特徴です。
- セキュリティ
SharePoint 新 RCE 脆弱性 CVE-2026-58644、実攻撃検知で CISA KEV 追加
米 CISA は 7 月 16 日、Microsoft SharePoint Server の未認証 RCE 脆弱性 CVE-2026-58644 を Known Exploited Vulnerabilities カタログに追加しました。連邦民間機関には 7 月 19 日までの適用を義務付けています。
- セキュリティ
Windows 未修正 0-day「LegacyHive」PoC、7 月 Patch Tuesday 直後に公開
研究者 Nightmare-Eclipse (別名 Chaotic Eclipse / MSNightmare) が、7 月の Microsoft Patch Tuesday 公開直後に Windows User Profile Service (profsvc) を悪用する未修正の権限昇格 PoC「LegacyHive」を公開しました。CVE 番号もパッチも未発行です。
- セキュリティ
Microsoft 7 月 PT、過去最多 570 件修正でゼロデイ 3 件
Microsoft は 7 月 14 日の月次更新で 570 件の脆弱性を修正し、単月として過去最多を更新しました。既に悪用中の AD FS と SharePoint のゼロデイに加え、BitLocker のバイパスも公表済みで、オンプレ SharePoint 運用者は即時パッチ適用が求められます。
- AI / ML
Microsoft、全社で約 4,800 人削減 ⇒ Xbox は 3,200 人削減+ 4 スタジオ分社化、AI 設備投資に振り向け
Microsoft は 7月6日、全社で約 4,800 人 (約 2.1%) を削減すると発表しました。うち Xbox 事業が約 3,200 人と全体の 2/3 を占め、同社は 4 つのゲームスタジオを別法人として分離する方針。CEO は法人向け販売部門の縮小も含めた再編を「われわれの事業は健全ではない」と社内で説明し、約 1,900 億ドル規模の AI 資本支出に原資を振り向ける狙いです。
- セキュリティ
SharePoint Server の RCE CVE-2026-45659 が悪用 ⇒ CISA が KEV 追加、7月4日期限
CISA は 7月1日、SharePoint Server の RCE 脆弱性 CVE-2026-45659 (CVSS 8.8) を Known Exploited Vulnerabilities カタログに追加しました。Microsoft は 5月に修正済みで当初「悪用可能性は低い」と評価していましたが、実運用での悪用が確認され、連邦機関には 7月4日までの適用が命じられました。
- クラウド
Microsoft、6,000 人・25億ドルで Frontier Company 設立 ⇒ 企業内に AI 実装部隊を常駐
Microsoft は 7月2日、企業の AI 導入を伴走する新事業体 Frontier Company を発足したと発表しました。25億ドルの投資と 6,000 人規模の技術者を顧客社内に常駐させ、Palantir 等が広めた Forward Deployed Engineer 方式で AI 実装を請け負います。
- ハードウェア
英 National Grid が Joulent に 17.5億ドル出資 テキサス 2.67GW ガス火力で Microsoft データセンター電源
英 National Grid Ventures は 7月1日、AI データセンター向け電源プラットフォーム Joulent に 17.5億ドルを投じ 35% を取得すると発表しました。第一弾はテキサス州西部の 2.67GW ガス火力 Project Kilby で、Microsoft データセンターと 20年の長期電力購入契約を結びます。
- Tech 政策
Microsoft、ポスト量子暗号への移行を 2029 年に前倒し 3 領域で crypto-agility 要求
Microsoft は 7月1日、Quantum Safe Program の目標を前倒しし、主要製品とサービスを 2029 年までにポスト量子暗号 (PQC) 対応に移すと表明しました。CTO の Mark Russinovich が「暗号学的に意味のある量子計算機の到来が想定より早まり得る」と警告。
- ハードウェア
MS と Chevron、テキサスに 2.67 GW のガス火力 AI 拠点
Microsoft と Chevron が、テキサス州 Reeves 郡に 2.67 GW の天然ガス発電所併設データセンターを開発。20 年 PPA で 2028 年から電力供給。
- 開発ツール
Windows 11 KB5094126、CPU を瞬間ブーストする Low Latency Profile を一般展開
Microsoft は 6 月 10 日公開の Patch Tuesday (KB5094126) で、UI 操作の直前に CPU を 1-2 秒ブーストする「Low Latency Profile」を必須更新に同梱した。スタートメニューや検索が低価格 PC で最大 70% 高速化すると説明している。
- セキュリティ
Microsoft 6 月パッチ、過去最多 208 件の脆弱性を修正 Defender ゼロデイ悪用中
Microsoft は 6 月の月例セキュリティ更新で 208 件の脆弱性を修正しました。2017 年以降で最大規模で、Defender の権限昇格脆弱性 CVE-2026-41091 が実際に悪用中。CVSS 9.8 の Windows カーネル RCE など重大度クリティカルが複数含まれます。
- AI / ML
Microsoft、自社製推論モデル MAI-Thinking-1 を公開
Microsoft AI が Build 2026 で初の自社製推論モデル MAI-Thinking-1 を発表。OpenAI 由来の蒸留に頼らず一からトレーニングし、AIME 2026 で 94.5%、Sonnet 4.6 を上回る人手評価結果を示した。
- ハードウェア
Microsoft Majorana 2、量子実用化を 2029 年に前倒し
Microsoft が Build 2026 で次世代トポロジカル量子チップ Majorana 2 を公開。qubit 寿命を 20 秒超に伸ばし、商用量子計算機の目標時期を 2033 年から 2029 年に半減した。
- ハードウェア
Microsoft Project Solara、エージェント特化デバイスを発表
Microsoft が Build 2026 で Project Solara を発表。アプリではなく AI エージェントを中心に動作する社員バッジ型デバイスを公開し、AccuWeather・Best Buy・CVS・Target などとパイロットを開始する。
- 開発ツール
Microsoft、GitHub Copilot の既定モデルを自社製 Polaris に切替
Microsoft が Build 2026 で自社製コーディング AI Project Polaris を発表。8 月から GitHub Copilot の既定モデルを GPT-4 Turbo から Polaris に切替え、OpenAI 依存を縮小する方針を示した。
- セキュリティ
Windows Netlogon の RCE 脆弱性、実環境で悪用開始
5 月 Patch Tuesday で修正された Netlogon の RCE 脆弱性 CVE-2026-41089 (CVSS 9.8) について、ベルギーの CCB が実環境での悪用を確認したと警告。ドメインコントローラに認証不要で到達可能な深刻度。
- 開発ツール
GitHub Copilot、月額制を終了 トークン課金に移行
GitHub Copilot は本日 6月1日より、premium request 数に代わり AI クレジットによる従量課金へ全面移行。エージェント利用で月額枠を 1 セッションで使い切るとの懸念が広がっています。
- ハードウェア
NVIDIA と MS、ARM PC 新時代を予告 N1X 発表近づく
NVIDIA と Microsoft が SNS で「PC の新時代」を予告。Computex 2026 で N1X ARM ノート向けチップが発表されるとみられる。
- AI / ML
Microsoft、Anthropic に自社 AI チップ Maia 200 提供で交渉 — Azure 専有シリコンの外販に踏み出すか
$5B 出資の延長線として、Anthropic が Microsoft の第二世代 AI アクセラレータ Maia 200 を Claude 推論に採用する方向で交渉。社外提供は初めて。
- セキュリティ
Microsoft、マルウェア署名サービス Fox Tempest を解体 — 1000 超の不正証明書を失効、OpFauxSign
Microsoft Digital Crimes Unit は 5 月 19 日、ランサムウェアを正規ソフトに偽装させる malware-signing-as-a-service (MSaaS) Fox Tempest を法的措置で解体したと発表した。同社の Artifact Signing 経由で取得された 1000 を超える証明書を失効し、signspace[.]cloud などの基幹インフラを差し押さえた。
- セキュリティ
Pwn2Own Berlin 2026、2 日間で 39 件のゼロデイ・90 万ドル賞金 — Exchange RCE が単発最高 20 万ドル
Pwn2Own Berlin 2026 が Day 2 を終え、累計 39 件のゼロデイ・90 万 8,750 ドルを支払い。Orange Tsai が完全パッチ済み Exchange の SYSTEM 権限 RCE を 3 バグ連鎖で達成、単発最高 20 万ドルを獲得。
- セキュリティ
Microsoft、Turla の Kazuar が P2P 型ボットネット化と分析
Microsoft Security は 5 月 14 日、ロシア FSB 関連の APT グループ Turla が運用する Kazuar バックドアが、モジュール式の P2P ボットネット型へ進化していると詳細解析を公開した。
- セキュリティ
Microsoft、オンプレ Exchange の OWA XSS『CVE-2026-42897』を緊急開示 — 悪用確認、恒久パッチは作成中
OWA で動く XSS 経由のなりすまし脆弱性が Subscription Edition / 2019 / 2016 に影響。Microsoft は EM Service による緩和 M2 を即時適用するよう要請。
- セキュリティ
Microsoft、エージェント AI『MDASH』で Windows の RCE 4 件含む 16 脆弱性を発見 ⇒ 5 月パッチで修正
100 超の AI エージェントを束ねるスキャナ MDASH が、Patch Tuesday 1 回分に Critical RCE 4 件を含む 16 件の新規 CVE を流し込んだ。
- セキュリティ
Microsoft Semantic Kernel に CVSS 9.8 の RCE ⇒ プロンプトがシェルになる AI エージェント脆弱性 2 件を修正
Microsoft が Semantic Kernel エージェント フレームワークの 2 件の RCE 脆弱性を 5 月 7 日に開示。Python 版 InMemoryVectorStore に CVSS 9.8 の致命的欠陥があり、プロンプト経由で任意コード実行や任意ファイル書き込みが可能だった。
- Tech 政策
米 CAISI、Google・Microsoft・xAI と展開前 AI 評価で合意 ⇒ サイバー・生物・化学リスクを検査
米商務省 NIST 傘下の CAISI (Center for AI Standards and Innovation) は 5 月 5 日、Google DeepMind・Microsoft・xAI の 3 社とフロンティア AI モデルの展開前評価に関する協定を締結したと発表しました。サイバー攻撃・生物兵器・化学兵器に関わる国家安全保障リスクを焦点に、安全装置を一部解除した版を機密環境で検査します。CAISI はこれまで 40 件超の評価を完了済みです。
- セキュリティ
Microsoft、AI エージェント実行時保護『Agent 365 Runtime Protection』を Preview 公開
Microsoft は 4 月 30 日、Copilot 上で動作する AI エージェントを実行時に監視・遮断する『Agent 365 Runtime Protection』のパブリックプレビューを公開した。Defender for Cloud の AI Security Posture Management、GitHub Advanced Security の AI コードスキャン、Purview の AI Data Security Investigations と合わせ、エージェント時代向けの一連の防御機能を投入。一般提供は 2026 Q3 を予定する。
- クラウド
Microsoft、AI 事業の年率換算売上が 370 億ドル超え Azure は 40% 増
Microsoft が 4 月 29 日(米時間)に発表した 2026 会計年度第 3 四半期決算で、AI 事業の年率換算売上が 370 億ドルを突破し前年同期比 123% 増となった。Azure ほかクラウドサービスの売上は 40% 増(為替中立 39%)と高成長を維持し、Microsoft 365 Copilot の有償シートは 2,000 万を超えたと説明。2026 年通期の設備投資は 1,900 億ドル規模に拡大する見通し。
- セキュリティ
CISA、Windows Shell ゼロクリック脆弱性 CVE-2026-32202 を KEV に追加
米 CISA は 4 月 28 日、Windows Shell の認証保護メカニズム不備を突くゼロクリック脆弱性 CVE-2026-32202 を Known Exploited Vulnerabilities (KEV) カタログに追加した。攻撃者が悪意ある .lnk ショートカットを置いたフォルダを閲覧させるだけで NTLMv2 ハッシュを窃取できるとされ、連邦政府機関に対し 5 月 12 日までのパッチ適用を命じている。
- セキュリティ
Entra ID『Agent ID Administrator』の権限逸脱、Service Principal を全面乗っ取り可能
Silverfort が発見した Microsoft Entra ID の脆弱性。AI エージェント管理用に追加された『Agent ID Administrator』ロールが本来のスコープを越え、テナント内の任意の Service Principal の所有者となり権限を奪取できた。Microsoft は 4 月 9 日に全クラウドへ修正を展開済みで、追加の利用者対応は不要とされる。
- クラウド
Outlook.com 大規模障害、設定変更ロールバックで復旧
Microsoft が 4 月 27 日、Outlook.com で発生したサインイン障害を認め、最近導入した『バックエンド設定変更』が原因と説明。世界中のユーザーで Web・デスクトップ・モバイル全体にログイン失敗や送受信遅延が発生した。設定をロールバックしサービスは復旧へ向かっているとしている。
- AI / ML
OpenAI と MS が契約改定 ⇒ AWS 50B$ 契約の障壁解消
OpenAI と Microsoft が 4 月 27 日に提携契約を改定。Microsoft の独占ライセンスを廃止し、OpenAI が結んだ最大 500 億ドル規模の AWS 契約に道を開いた。Microsoft は IP の非独占ライセンスを 2032 年まで保持し、引き続き OpenAI 株式の約 27% を握る。
- Tech 政策
Microsoft、創業 51 年で初の自主退職プログラム ⇒ 米従業員の最大 7% が対象
Microsoft が米国従業員向けに任意退職パッケージを初めて提示。年齢と勤続年数の合計が 70 以上の上級ディレクター以下が対象で、約 1.4 万人が条件を満たすとされる。AI インフラへの大規模投資の裏で進む人員調整の一環。
- セキュリティ
Microsoft 4月の月例更新、168件の脆弱性修正 SharePoint 0-day 含む
Microsoft が 4 月の Patch Tuesday で 168 件の脆弱性を修正。活発に悪用されている SharePoint の 0-day を含み、過去 2 番目の規模となった。