Microsoft Teams for Androidを利用している場合は、バージョン1.0.0.2026133602以降へ更新してください。CVE-2026-65768は、Teamsのファイル処理に存在するパストラバーサルの脆弱性です。利用者が攻撃者の細工したファイルを開くと、リモートコード実行につながる可能性があります。
Microsoftは、公開時点で悪用や事前公開を確認しておらず、悪用される可能性を「低め」と評価しています。ただし、CVSS基本値は8.8で、Microsoftの深刻度評価は「重要」です。別の回避策は示されていないため、自動更新を待つだけでなく、Teamsのバージョンを確認して修正版への更新を完了させる必要があります。
CVE-2026-65768:Teams Android RCEは1.0.0.2026133602で修正
CVE-2026-65768の要点は次のとおりです。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-65768 |
| 対象製品 | Microsoft Teams for Android |
| 脆弱性の種類 | パストラバーサル(CWE-22) |
| 想定される影響 | リモートコード実行 |
| 攻撃元 | ネットワーク経由 |
| 攻撃に必要な権限 | 不要 |
| 利用者の操作 | 攻撃者が細工したファイルを開く必要がある |
| Microsoftの深刻度 | 重要 |
| CVSS v3.1 | 8.8/High |
| 悪用状況 | 確認されていない |
| 事前公開 | 確認されていない |
| 悪用可能性 | 比較的低い |
| 影響を受けるバージョン | 1.0.0.2026133602未満 |
| 修正版 | 1.0.0.2026133602 |
| 公式の対処 | Google PlayからTeamsを更新 |
| 別の回避策 | 公開されていない |
MicrosoftのCVSS評価では、攻撃条件の複雑さは低く、事前の権限は不要です。一方で、攻撃成立には利用者が細工されたファイルを開く操作が必要とされています。機密性、完全性、可用性への影響はいずれも「高い」と評価されています。
修正版のビルド番号は2026年8月16日に訂正されている
Microsoftは、2026年8月11日にCVE-2026-65768の情報を公開した後、8月16日にセキュリティ更新のビルド番号を訂正しました。現在のMSRC情報で修正版とされているのは、1.0.0.2026133602です。
Microsoftはこの変更を情報上の訂正と説明していますが、端末の更新状況を確認するときは、古い記事やキャッシュされた一覧ではなく、訂正後の番号を基準にしてください。
CVE-2026-65768は何が危険なのか
パストラバーサルとは
パストラバーサルは、アプリがファイルの保存先や読み込み先を適切に制限できていない場合に発生する脆弱性です。
アプリは通常、決められたフォルダーの中だけでファイルを処理します。しかし、ファイル名やパスの検証が不十分だと、攻撃者が特殊なパスを使って、本来アクセスできない場所を参照させたり、意図しない場所へファイルを配置させたりする可能性があります。
CVE-2026-65768では、このパストラバーサルがMicrosoft Teams for Androidのリモートコード実行につながるとされています。Microsoftは具体的なファイル形式、拡張子、内部の処理経路を公開していません。そのため、「PDFだけが危険」「ZIPファイルを避ければよい」といった独自判断はできません。
攻撃には利用者がファイルを開く操作が必要
Microsoftによると、攻撃を成立させるには、利用者が攻撃者から提供された細工済みファイルを開く必要があります。
想定される流れは次のとおりです。
- 攻撃者が脆弱性を狙ったファイルを用意する
- メッセージやファイル共有などを通じて、利用者にファイルを開かせる
- 脆弱なTeams for Androidがファイルを処理する
- パストラバーサルを経由してコード実行に至る可能性がある
ただし、Microsoftはファイルの送信経路や具体的な攻撃手順を公表していません。メール、チャット、クラウドストレージなど、特定の経路だけを遮断すれば安全になるとは限らない点に注意が必要です。
RCEは「必ず端末全体を乗っ取られる」という意味ではない
リモートコード実行、いわゆるRCEは重大な影響を持つ脆弱性です。ただし、RCEが成立したからといって、直ちにAndroidのroot権限まで取得されると断定することはできません。
実際の影響範囲は、Teamsアプリの実行権限、Androidのサンドボックス、端末のセキュリティ設定、攻撃に組み合わせられる別の脆弱性などによって変わります。
一方で、MicrosoftのCVSS評価では機密性、完全性、可用性への影響がすべて「高い」とされています。「root権限取得が明記されていないから安全」と判断するのも適切ではありません。
「悪用可能性が低い」なら更新を急がなくてもよいのか
更新を先送りすべきではありません。
Microsoftは、CVE-2026-65768について次のように評価しています。
- 公開前に脆弱性情報が広く知られていた事実は確認されていない
- 実際の攻撃で悪用された事実は確認されていない
- 最新版に対する悪用可能性は比較的低い
- 正式な修正版が提供されている
ここでいう「悪用可能性が低い」は、被害が小さいという意味ではありません。攻撃成功時の影響は大きいものの、利用者にファイルを開かせる必要があることなどから、大規模な自動攻撃には向きにくいという評価です。
また、「悪用されていない」は、Microsoftが悪用を確認していないという意味です。すべての攻撃が確実に検知され、過去に一度も悪用されていないことを保証するものではありません。
影響を受ける端末の判断基準
CVE-2026-65768の対応状況は、次の基準で判断できます。
| Teamsの状態 | 判定 | 必要な対応 |
|---|---|---|
| 1.0.0.2026133602未満 | 影響を受ける | 直ちに更新する |
| 1.0.0.2026133602 | 修正済み | バージョンを記録して完了確認する |
| 1.0.0.2026133602より新しい | このCVEは修正済み | 通常どおり最新状態を維持する |
| バージョンを確認できない | 未対応として扱う | 端末または管理画面で確認する |
| 古いまま更新ボタンが表示されない | 未対応 | 管理者またはGoogle Playの配信状況を確認する |
MSRCがCVE-2026-65768の対象として挙げている製品は、Microsoft Teams for Androidです。Windows版、macOS版、Web版、iOS版が、このCVEの影響を受ける製品として記載されているわけではありません。
ただし、ほかのプラットフォームに別の脆弱性が存在しないことを意味するものではありません。Android版の対応が終わった後も、各クライアントを最新状態に保つ必要があります。
Teams for Androidのバージョンを確認する方法
Teamsアプリ内では、次の手順でバージョンを確認できます。
- Microsoft Teamsを開く
- 画面上部のプロフィール画像をタップする
- 「設定」を開く
- 「バージョン情報」または「About」を開く
- 表示されたバージョン番号を確認する
Microsoftの案内でも、モバイル版Teamsは「プロフィール画像」「設定」「About」の順に進むことで、利用中のバージョンを確認できるとされています。画面名はTeamsの種類や言語設定によって多少異なる場合があります。(マイクロソフトサポート)
表示された番号が1.0.0.2026133602未満の場合は、更新が必要です。
Google PlayからTeamsを更新する手順
Teamsのページから直接更新する
もっとも確実なのは、Google PlayでTeamsの詳細ページを開き、手動で更新する方法です。
- Google Playストアを開く
- 「Microsoft Teams」を検索する
- Microsoftが提供する正規のTeamsアプリを開く
- 「更新」と表示されている場合はタップする
- 更新完了後にTeamsを開き直す
- Teamsの「設定」「バージョン情報」で番号を再確認する
Google Playのアプリ管理画面から更新する場合は、プロフィール画像から「アプリとデバイスの管理」を開き、利用可能なアップデートの一覧からTeamsを選択します。(Google サポート)
更新後は、「インストールが完了した」という表示だけで判断しないでください。Teamsアプリ内で、実際のバージョンが1.0.0.2026133602以上になっていることまで確認します。
「更新」が表示されない場合
バージョンが古いにもかかわらず、Google Playに更新ボタンが表示されない場合は、次の点を確認してください。
- Google Playを正しいGoogleアカウントで開いているか
- 会社用の仕事用プロファイルにあるGoogle Playを確認しているか
- ほかのアプリ更新が大量に保留されていないか
- 端末の空き容量が不足していないか
- Wi-Fiまたはモバイル回線に正常に接続できているか
- 会社のMDMやEMMで更新が延期されていないか
- アプリが段階的配信の対象になっていないか
Google Playでは、開発者が更新を段階的に配信することがあります。その場合、更新が一部の端末にすぐ表示されない可能性があります。組織管理端末では、管理者側の更新ポリシーも影響します。(Google サポート)
更新が表示されないからといって、非公式のAPK配布サイトからTeamsを入手するのは避けてください。MSRCが案内している修正版の配布先はGoogle Playです。
自動更新を有効にしていてもバージョン確認が必要
Google Playの自動更新を有効にしていても、すべての端末が直ちに最新版になるとは限りません。
通常の自動更新は、端末の状態によって実行が遅れる場合があります。Managed Google Playの標準動作では、Wi-Fi接続中、充電中、端末が使用されていない、対象アプリが前面で動作していないといった条件が考慮されます。更新がキューに追加されるまで最大24時間程度かかる場合もあります。(Google サポート)
そのため、次の判断は避けるべきです。
- 自動更新が有効だから対応済み
- Playストアに通知がないから最新版
- 端末を毎日使っているから更新されている
- IntuneでTeamsを配布しているから最新版
- Android OSを更新したからTeamsも修正済み
CVE対応の完了条件は、対象端末のTeamsが1.0.0.2026133602以上であることを確認できた状態です。
企業や学校の管理者が行う対応
Android端末とTeamsのバージョンを棚卸しする
最初に、組織内でTeams for Androidを使用している端末を洗い出します。
対象には次の端末を含めます。
- 会社や学校が所有するAndroid端末
- Android Enterpriseの仕事用プロファイル
- BYODで業務用Teamsを使用している端末
- 長期間オフラインだった端末
- 予備機や貸出機
- 退職者や異動者から返却された端末
- MDM未登録で業務利用が許可されている端末
Microsoft Intuneでは、「アプリ」「監視」「検出されたアプリ」から、検出されたアプリの名前、プラットフォーム、バージョン、端末数などを確認し、CSVへエクスポートできます。個別端末の「検出されたアプリ」から確認することも可能です。(Microsoft Learn)
ただし、Intuneの検出済みアプリレポートは、一般に端末ごとに約7日周期で更新されます。緊急性のある脆弱性対応では、レポートだけを即時の更新完了証明にしないでください。端末のチェックイン状況、アプリのインストール状態、利用者による確認などを組み合わせる必要があります。(Microsoft Learn)
Managed Google Playで更新を優先する
組織のEMMが対応している場合は、Teamsを高優先度の更新対象に設定します。
Managed Google Playの高優先度モードでは、開発元の新しいバージョンがGoogle Playで承認された後、可能な限り早く更新されます。ただし、端末がオフラインの場合や大規模展開の場合は、反映に最大24時間程度かかることがあります。また、更新時にTeamsが使用中だった場合、アプリが終了する可能性があります。(Google サポート)
更新を延期する「Postpone」相当の設定が適用されている場合は、今回のセキュリティ更新を妨げていないか確認してください。Managed Google Playの延期モードでは、アプリ更新が一定期間保留されるため、脆弱性対応では特に注意が必要です。(Google サポート)
バージョン名とversionCodeを混同しない
MSRCが示している1.0.0.2026133602は、Teamsで確認する製品バージョンです。
一方、EMMによっては、アプリ更新条件としてAndroidの「minimum version code」を指定する場合があります。このversionCodeは、利用者に表示されるバージョン文字列と同じ形式とは限りません。
管理画面がversionCodeを要求する場合は、1.0.0.2026133602という文字列をそのまま入力するのではなく、Managed Google PlayやEMMで対象リリースに対応するversionCodeを確認してください。
未更新端末を例外として残さない
配信を開始しただけでは、対応完了とはいえません。少なくとも次の項目を管理します。
| 管理項目 | 確認内容 |
|---|---|
| 対象端末数 | Teams for Androidが導入された端末の総数 |
| 更新済み端末数 | 1.0.0.2026133602以上を確認した端末数 |
| 未更新端末数 | 古いバージョンのままの端末数 |
| 状態不明端末数 | 長期オフライン、未チェックイン、BYODなど |
| 更新できない理由 | 配信待ち、容量不足、ポリシー、故障など |
| 対応期限 | いつまでに更新または利用停止するか |
| 代替措置 | Android版のファイル閲覧停止など |
特に、状態不明の端末を更新済みとして集計しないことが重要です。
更新完了までに実施する暫定的な対策
MSRCは、修正版の適用とは別の公式回避策を示していません。そのため、次の対応はあくまで更新完了までのリスクを下げる運用上の措置です。修正版の代わりにはなりません。
- 身に覚えのないファイルをAndroid版Teamsで開かない
- 外部ユーザーや初めて連絡してきた相手のファイルを特に警戒する
- ファイル名やアイコンだけで安全と判断しない
- 更新できない端末では、Teamsを使ったファイル閲覧を一時停止する
- 業務上必要な場合は、管理者が許可した更新済みの別クライアントを使用する
- 利用者へ、修正版のバージョン番号と確認手順を通知する
- 更新できない端末をMDM上で識別し、期限を設定する
Android版Teamsの利用を完全に止められない場合でも、少なくとも不審なファイルを開く操作は避けてください。
すでに不審なファイルを開いた場合の対応
脆弱なTeams for Androidで不審なファイルを開いた可能性がある場合は、単にTeamsを更新して終わりにしない方が安全です。
個人利用の端末
- 同じファイルを再度開かない
- 送信者、ファイル名、受信日時、チャット名を記録する
- TeamsとAndroidを最新状態に更新する
- 身に覚えのないアプリ、権限変更、異常な通信や電池消費がないか確認する
- 会社や学校のアカウントを利用している場合は、管理者へ連絡する
- 管理者から端末隔離やセッション失効の指示があれば従う
組織管理の端末
- 利用者に端末の使用を中止させる
- 組織のインシデント対応手順に従ってネットワークから隔離する
- メッセージ、送信者、ファイル、時刻などの情報を保全する
- MDM、モバイル脅威防御製品、Microsoft 365監査情報を確認する
- 必要に応じてサインインセッションの失効や資格情報の変更を判断する
- 調査前に端末を初期化したり、Teamsを削除したりしない
- 調査後、修正版への更新と再確認を行う
MSRCの公開情報には、特定のファイル名、拡張子、ハッシュ値、通信先などの侵害指標は掲載されていません。セキュリティ製品から警告が出ていないことだけを理由に、影響がなかったと断定するのは避けてください。
よくある質問
AndroidのOSアップデートだけで修正できますか
修正対象はMicrosoft Teams for Androidのアプリです。Android OSを最新版にしていても、Teamsが1.0.0.2026133602未満であれば、このCVEへの対応は完了していません。
Google PlayからTeamsを更新し、アプリ内のバージョンを確認してください。
Windows Updateを適用すればAndroid版も直りますか
直りません。Windows Updateは、Android端末にインストールされたTeamsアプリを更新する仕組みではありません。
Android版はGoogle Play、または組織のManaged Google Playを通じて更新します。
Google Playで「開く」と表示されていれば安全ですか
必ずしも安全とは限りません。
「開く」と表示されていても、段階的配信や仕事用プロファイルの違いにより、端末で入手できる最新版が修正版に達していない可能性があります。Teamsアプリ内のバージョン番号を確認してください。
自動更新が有効なら何もしなくてもよいですか
自動更新は有効にしておくべきですが、今回の対応確認としては不十分です。
自動更新は端末のネットワーク、充電、利用状況、配信段階などによって遅れることがあります。最終的には1.0.0.2026133602以上になったことを確認してください。(Google サポート)
1.0.0.2026133602より新しいバージョンなら安全ですか
CVE-2026-65768については、1.0.0.2026133602が修正版として登録されています。そのため、通常はそれより新しい正式版にも修正が含まれていると判断できます。
ただし、非公式APKや改変版アプリは対象外です。Google Playまたは組織が承認した配信経路を使用してください。
iPhone版やWindows版も影響を受けますか
MSRCがCVE-2026-65768の影響対象として記載しているのは、Microsoft Teams for Androidです。iOS版、Windows版、macOS版、Web版は、このCVEの対象製品には含まれていません。
ただし、各プラットフォームには別のCVEが存在する可能性があるため、すべてのTeamsクライアントを最新状態に保つことが重要です。
不審なファイルを開かなければ更新しなくてもよいですか
ファイルを開かないことは、一時的なリスク低減にはなりますが、公式の修正ではありません。
誤操作、ファイルの再共有、送信者のなりすましなどを完全に防ぐことは難しいため、最終的には修正版へ更新する必要があります。MSRCも、このCVEは利用者側の対応が必要な脆弱性として扱っています。
Teams Androidを更新し、バージョン確認まで行う
CVE-2026-65768への対応で最も重要なのは、Microsoft Teams for Androidを1.0.0.2026133602以降へ更新することです。
Microsoftは、悪用や事前公開を確認しておらず、悪用可能性も比較的低いと評価しています。しかし、攻撃条件の複雑さは低く、事前の権限を必要としないリモートコード実行の脆弱性です。利用者が細工されたファイルを開くことで攻撃が成立する可能性があります。
個人利用者はGoogle PlayからTeamsを更新し、アプリ内でバージョンを再確認してください。組織管理者は、Android端末の棚卸し、Managed Google Playでの優先配信、未更新端末の追跡まで行います。
自動更新を設定した、更新を配信したという段階ではなく、対象端末が1.0.0.2026133602以上になったことを確認した時点を対応完了としてください。

コメント