2026年4月のPatch Tuesday(毎月第2火曜に各社が出す定例セキュリティ更新)で、Microsoftがとんでもない量の修正を配布しました。
修正された脆弱性は167件。これだけでも「今月は多いな」で済まないのですが、内容がさらに重いです。
中でも目立つのが、SharePoint Serverのゼロデイ脆弱性である CVE-2026-32201。
ゼロデイというのは、発見されたときにはすでに攻撃に使われている、かなり嫌なタイプの欠陥です。しかも今回の問題は、ネットワーク越しに信頼されたコンテンツや画面を偽装できるというもの。要するに、「本物っぽく見せかけてだます」攻撃に使えるわけです。これはかなり厄介だと思います。
セキュリティ企業Action1のMike Walters氏は、これがフィッシング(偽サイトや偽メッセージで情報を盗む手口)、不正なデータ改ざん、ソーシャルエンジニアリング(人をだまして操作させる攻撃)に悪用されうると指摘しています。
個人的にも、こういう「技術そのものを壊す」というより「信頼を壊す」タイプの脆弱性は怖いです。人は画面を信じてしまうので、被害がじわじわ広がりやすいんですよね。
Microsoftは、BlueHammerと呼ばれる脆弱性 CVE-2026-33825 も修正しました。これはWindows Defenderの権限昇格バグです。
権限昇格とは、ざっくり言うと本来より強い操作権限を手に入れてしまうこと。
普通のユーザー権限ではできない操作を、管理者っぽい立場でできてしまうと考えるとわかりやすいです。つまり、最初は小さな侵入口でも、そこから大きな被害につながる可能性があります。
記事によると、この脆弱性は研究者がMicrosoftに通知したあと、対応が遅いと感じて公開エクスプロイトコードを出してしまったとのこと。エクスプロイトコードとは、脆弱性を実際に悪用するためのコードです。
その後、TharrosのWill Dormann氏が、今回のパッチ適用後はその公開コードが動かなくなったと確認しています。ここはひとまず安心材料ですね。
ただ、こういう経緯を見ると「修正されれば終わり」ではなく、公開コードが出回った時点で一気に危険度が上がるのが現実だと感じます。
Microsoftだけでは終わりません。
Adobe Readerも、実際に悪用されている欠陥を緊急アップデートで修正しました。対象は CVE-2026-34621 です。

記事では、この脆弱性は少なくとも2025年11月から悪用されていた可能性が示唆されています。もし本当なら、かなり長い間、攻撃者に先を越されていたことになります。
こういう話を見るたびに、「ソフトウェアのアップデートは面倒だから後でいいや」が、どれだけ危ないかを思い知らされます。
Google Chromeも、4月前半に21件のセキュリティ問題を修正していて、その中には高深刻度のゼロデイ CVE-2026-5281 が含まれていました。
ここで大事なのは、ブラウザは閉じないと更新が完全に反映されないことがあるという点です。
記事でも、Chromeに限らずブラウザは完全に終了して再起動するのが重要だと強調しています。
「更新したはずなのに効いてない」状態は、意外とよくあります。タブを大量に開いている人ほど面倒ですが、ここをサボると意味が半減します。かなり実務的な注意点ですね。
Rapid7のAdam Barnett氏は、今回のMicrosoftの修正数をこのカテゴリでは新記録級と表現しています。
その理由のひとつが、ブラウザ関連の脆弱性が約60件も含まれていること。
ここで面白いのが、AIの影響です。Barnett氏は、AIが脆弱性を見つける能力を急速に高めているので、今後も報告される脆弱性の数は増え続けるだろうと述べています。
記事では、先週発表されたAnthropicの新しいAI能力「Project Glasswing」との関連を想像したくなるかもしれないが、実際にはMicrosoft EdgeがChromiumベースであること、そしてChromium側の修正をMicrosoftが再掲していることが背景にあるとしています。
つまり、今回の増加は「Microsoftだけが急に脆くなった」というより、ブラウザ基盤全体の修正が積み上がった結果と見るのが自然です。
とはいえ、AIの進化で脆弱性発見が加速している、という見立て自体はかなり納得感があります。攻撃者だけでなく、防御側も発見力が上がるなら歓迎ですが、現実には見つかる数が増える=管理の負担も増えるので、なかなか気が抜けません。
今回の記事のメッセージはかなり明確です。
更新をすぐ入れること。特にブラウザは再起動すること。
一般ユーザーでも、最低限やっておきたいのは次の3つです。

Windows Updateを確認する
自動更新に任せきりにせず、手動で確認すると安心です。
SharePoint Serverを使っている組織は最優先で対応する
ゼロデイがすでに悪用されているので、後回しは危険です。
ChromeやEdgeなどのブラウザを完全終了して再起動する
タブを開きっぱなしにしていると更新が反映されにくいので要注意です。
Adobe Readerを使っている人も、アプリ内からの更新確認をしておくとよいでしょう。記事のコメント欄でも、Creative Cloud側では更新が見えず、Acrobat本体から更新したら進んだ、という報告がありました。こういう“更新まわりのズレ”は本当に起こりがちです。
今回のPatch Tuesdayは、ただ「件数が多い」だけではなく、実際に悪用されている問題が複数あるのが嫌らしいところです。
ゼロデイ、公開されたエクスプロイトコード、緊急更新、そしてブラウザ大量修正。セキュリティ運用の現場からすると、なかなか胃が痛くなる内容だと思います。
ただ、裏を返せば、こうして迅速に修正が出るのは重要です。
完璧なソフトウェアはないので、結局のところ「いかに早く直して、いかに早く適用するか」が勝負になります。面倒でも更新を先延ばしにしないこと、これに尽きると私は思います。