「うちの会社はちゃんとWindows Updateをかけているから大丈夫」――そう安心していませんか?2025年6月11日(日本時間)にMicrosoftが公開した月例セキュリティ更新プログラムには、すでに実際の攻撃への悪用が確認されたゼロデイ脆弱性が含まれています。特にWebDAVのリモートコード実行脆弱性(CVE-2025-33053)は、国家系APTグループが関与するスピアフィッシング攻撃で使われた記録があり、日本企業も決して対岸の火事とは言えません。本記事では、今回のパッチの概要・注目すべき脆弱性・適用時の注意点・社内展開の手順を、IT担当者向けに分かりやすく整理します。
2025年6月月例パッチの全体像:66件の修正と2件のゼロデイ

Photo by Clint Patterson on Unsplash
2025年6月の月例パッチでは、合計66件の脆弱性が修正されました。対象製品はWindows・Office・SharePoint・Exchange Server・.NET・Visual Studio・Azure・Microsoft Defender for Endpoint for Macなど多岐にわたります。深刻度が最高位の「緊急(Critical)」に分類された脆弱性は複数含まれており、中でも企業IT担当者がまず確認すべきなのが以下の2件のゼロデイ脆弱性です。
・CVE-2025-33053:WebDAV リモートコード実行(RCE)脆弱性(CVSSスコア 8.8)
・CVE-2025-33073:Windows SMBクライアント 特権昇格脆弱性
これら2件は、パッチ公開前にすでに実際の攻撃での悪用が確認されており、IPAも「至急、更新プログラムを適用してください」と注意喚起しています。また、Power Automate の特権昇格脆弱性(CVE-2025-47966、CVSSスコア 9.8)など深刻度の高い案件も含まれるため、全体を包括的に対処することが必要です。
最重要:WebDAVゼロデイ(CVE-2025-33053)とは何か

CVE-2025-33053は、WindowsのWebDAV(Web Distributed Authoring and Versioning)に存在するリモートコード実行の脆弱性です。Check Point Researchが発見し、Microsoftへ報告した脆弱性で、APTグループ「Stealth Falcon」による実際の攻撃キャンペーンでの悪用が確認されています。
攻撃の流れはおおむね次のとおりです。
1. 攻撃者が細工した「.url(URLショートカット)ファイル」をスピアフィッシングメールに添付して標的に送付する
2. 被害者がファイルを開くと、攻撃者が管理するWebDAVサーバー上のマルウェアが自動実行される
3. 攻撃者は標的マシンのリモートコード実行権限を得る
対象範囲は非常に広く、Windows 11からWindows Server 2008まですべての現行サポートバージョンに影響します。さらにPoC(概念実証コード)がGitHub上に公開されており、攻撃者が技術を模倣しやすい状況のため、被害の拡大が懸念されています。CISAも米連邦機関に対し7月1日までの適用を義務化しており、企業もこれに準じた迅速な対応が求められます。
もう1つの脅威:SMBクライアント特権昇格(CVE-2025-33073)とその対策

Photo by Kevin Ache on Unsplash
SMBクライアントの特権昇格脆弱性(CVE-2025-33073)も悪用が確認済みのゼロデイです。攻撃者が細工したスクリプトを実行させ、標的マシンを攻撃者側にSMB接続させることで、システム権限を奪取される可能性があります。
社内LANを介した横展開(ラテラルムーブメント)に利用されるリスクがあり、ランサムウェアなどの二次被害につながる恐れもあります。この脆弱性への対策として月例パッチの適用が最も確実ですが、パッチ適用までの間は以下の暫定策も有効とされています。
・グループポリシーでSMB署名(Signing)を強制する設定を有効にする
・社内ネットワークから外部への不審なSMB通信をファイアウォールでブロックする
・EDR/SIEMログで異常なSMB接続をモニタリングする
パッチ適用後も、ログの監視体制を継続して維持することが重要です。
企業IT担当者向け:パッチ適用の優先手順と注意点

Photo by Albert Stoynov on Unsplash
今回のパッチを組織で展開する際は、以下の手順を参考にしてください。
【推奨対応手順】
1. テスト環境への先行適用:本番展開前に検証機でパッチを当て、業務アプリへの影響を確認する
2. WSUS / Intuneでの集中管理:個別PCへの手動適用ではなく、管理ツールによる一括展開で抜け漏れを防ぐ
3. 優先グループを設定:インターネット公開サーバー・WebDAV利用端末・経営層PCを最優先グループに設定する
4. 適用後の動作確認:再起動後に主要業務システムが正常稼働しているか確認する
【注意点:Windows 11 24H2向け更新の一時停止】
なお、Windows 11バージョン24H2向けの一部更新プログラムは、サードパーティ製ドライバー(sprotect.sys)との互換性問題によりブルースクリーンが発生するケースが報告され、配信が一時調整された経緯があります。該当ドライバーを使用するセキュリティソフトやエンタープライズ向けアプリが導入されている環境では、メーカーの最新情報を確認してから適用することを推奨します。
今後の対策:ゼロデイリスクを組織的に下げるための3つのアプローチ

Photo by Compagnons on Unsplash
今回のような「悪用確認済みゼロデイ」は、パッチが出るまでの間は無防備な状態が続きます。月例パッチへの迅速な対応に加えて、以下の組織的な対策を組み合わせることがリスク軽減につながります。
①メール経由の初期侵入を防ぐ:CVE-2025-33053はスピアフィッシングメールが入り口です。メールセキュリティゲートウェイで.urlファイルなどの不審な添付ファイルを自動ブロックするルールを設定しましょう。従業員向けのフィッシングメール訓練も継続的に実施することが有効です。
②WebDAVの使用状況を棚卸しする:自社ネットワーク内でWebDAVを使用しているシステムや端末を洗い出し、不要なら無効化することがリスクを下げます。
③脆弱性管理プロセスを定期化する:毎月第2火曜日(日本時間では翌水曜日早朝)に月例パッチが公開されます。この日程に合わせてパッチ確認・テスト・展開のサイクルを社内プロセスとして定めておくと、対応の遅れを防げます。CVSSスコアや悪用有無を基準にした優先度付けルールをあらかじめ決めておくと、担当者の判断負荷が軽減されます。
よくある質問
自動更新を有効にしていれば、今回のパッチは自動適用されますか?
Windows Updateの自動更新が有効であれば、通常は数日〜数週間以内に自動適用されます。ただし企業環境ではWSUSやIntuneで更新を制御している場合があるため、管理ツール側の承認状況を必ず確認してください。ゼロデイが含まれる月は手動での優先展開が推奨されます。
WebDAVを社内で使っていない会社でも影響を受けますか?
はい、影響を受けます。CVE-2025-33053はWebDAVの機能自体を使っていなくても、Windowsに標準搭載されているWebDAVコンポーネントが存在するシステムに影響します。攻撃は悪意ある.urlファイルを開かせることで発動するため、対象は事実上すべてのWindows端末です。
パッチ適用後にシステムが不安定になった場合はどうすればいいですか?
まず、影響を受けたアプリケーションのベンダーサポートページで互換性情報を確認してください。特にsprotect.sysドライバーを使用するセキュリティ製品との互換性問題が報告されています。問題が解消しない場合はMicrosoftサポートページのKB番号を参照し、必要に応じてパッチのアンインストールを行ってください。
今回の脆弱性は日本企業も標的になりますか?
Stealth Falconによる当初の攻撃は中東の防衛企業を標的にしていましたが、PoCコードが公開されているため、愉快犯や金銭目的の攻撃者も同様の手法を模倣できる状態です。業種・規模を問わず日本企業も標的になり得るため、早急なパッチ適用と従業員教育が重要です。