MicrosoftのAIセキュリティシステム「MDASH」が、Windowsの未知の脆弱性16件(重大なRCE4件を含む)を発見し、2026年5月のPatch Tuesdayで修正された。[10][6] MDASHは100以上の専門AIエージェントが協調してコードを分析し、仮説生成・検証・重複排除・証明まで行うマルチエージェント型システム。[8][9] Microsoftはこの技術を企業向けにプレビュー公開予定で、「AIスピードで防御する」次世代セキュリティ戦略の柱として位置付けている。[7][10]

Create a landscape editorial hero image for this Studio Global article: How did Microsoft’s new AI-powered vulnerability discovery system, MDASH, find 16 Windows bugs in the latest Patch Tuesday release, includin. Article summary: Microsoft described MDASH as an “agentic security system” built for AI-powered cyber defense, with multiple AI models and agents working together rather than a single scanner or model.. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Microsoft also said its secret-until-now AI bug hunting system, codenamed MDASH, found 16 of the vulnerabilities addressed in this month's" source context "Doozy of a Patch Tuesday includes 30 critical Microsoft CVEs" Reference image 2: visual subject "Microsoft also said its secret-until-now AI bug hunting system, codenamed MDASH, found 16 of the vulnerabilities
Microsoftが2026年5月の**Patch Tuesday(毎月のセキュリティ更新)**で公開した修正の裏側で、サイバーセキュリティの新しい流れを示す出来事がありました。
同社によると、AIを使った新しい脆弱性探索システム MDASH(Microsoft Security Multi‑model Agentic Scanning Harness) が、Windowsの未知の脆弱性16件を発見。その中には 重大なリモートコード実行(RCE)脆弱性が4件含まれていました。
これは、AIが単なるコーディング支援ではなく、OSの深いレイヤーに潜むセキュリティ欠陥を発見する実用ツールとして機能し始めたことを示す事例として注目されています。
MDASHの解析は主に、Windowsのネットワークや認証関連コンポーネントに集中していました。これらは攻撃者にとって重要な侵入口になることが多い領域です。
AIの支援で見つかった脆弱性には、次のようなコンポーネントが含まれていました。
特に**リモートコード実行(RCE)**は危険度が高く、攻撃者が遠隔から任意のコードを実行できる可能性があります。成功すれば、PCや企業ネットワークを完全に掌握される恐れがあります。
これらの問題は、2026年5月のPatch Tuesday更新に含まれた修正の一部として公開されました。この月の更新では約120件の脆弱性が修正されています。
MDASHはMicrosoftが開発したAIベースの脆弱性発見プラットフォームです。
特徴は、単一のAIモデルではなく、**100以上の専門AIエージェントを協調させる「マルチエージェント方式」**を採用している点です。
このシステムは以下のチームによって開発されました。
目的はシンプルで、Windowsのような巨大なコードベースから、人間だけでは見つけにくい脆弱性を高速に見つけることです。
公開情報によると、MDASHは複数段階のパイプラインで脆弱性を調査します。
主な流れは次の通りです。
1. 準備と脅威モデリング
ソースコードを取り込み、攻撃されやすい箇所を特定するための攻撃面(attack surface)モデルを作成します。
2. 大規模スキャン
多数の監査エージェントが並行してコードを解析し、潜在的な脆弱性の仮説と証拠を生成します。
3. エージェントによる検証・議論
別のAIエージェントが結果を検証し、「本当に脆弱性か」を議論する形でチェックします。
4. 重複排除
意味的に同じ結果をまとめ、同一バグの重複報告を削減します。
5. 脆弱性の証明
最後に実際にトリガーを試み、攻撃が成立する証拠を生成します。
この流れは、人間のセキュリティ研究者が行う「仮説 → 検証 → 実証」という調査プロセスを、AIが自動化して高速化した形と言えます。
初期テストでは、MDASHは脆弱性発見のベンチマークでも高い性能を示しました。
報道によると、同システムはCyberGymの脆弱性ベンチマークで約88%のスコアを記録しています。
さらに内部テストでは、サンプルドライバーに埋め込んだ脆弱性をすべて検出する結果も報告されています。
もちろん、ベンチマーク結果がそのまま実運用の精度を保証するわけではありません。しかし、大規模コードベースでもAIエージェントが有効に機能する可能性を示しています。
今回の重要なポイントは、MDASHの成果が研究室のデモではなく、実際のWindowsアップデートに反映されたことです。
AIが発見した脆弱性が、実際の製品コードの修正につながったケースはまだ多くありません。
今回の結果は、AIが次のような領域でも役立つことを示しています。
MicrosoftはMDASHを、より大きなセキュリティ方針の一部として位置付けています。
同社が掲げるのは、**「Defense at AI speed(AIの速度で防御する)」**という考え方です。
もし攻撃者がAIを使って脆弱性を高速発見できるなら、防御側も同じ技術で先に問題を見つけて修正する必要がある、という発想です。
MDASHは今後、企業向けにプライベートプレビューとして公開される予定です。
もし普及すれば、AIはセキュリティチームの補助ツールではなく、次のような役割を担う可能性があります。
つまり将来的には、AIエージェントが常時コードを監視する“常駐セキュリティ研究者”のような存在になるかもしれません。
2026年5月のPatch Tuesdayは、その未来がすでに始まりつつあることを示す象徴的な出来事と言えそうです。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
MicrosoftのAIセキュリティシステム「MDASH」が、Windowsの未知の脆弱性16件(重大なRCE4件を含む)を発見し、2026年5月のPatch Tuesdayで修正された。[10][6]
MicrosoftのAIセキュリティシステム「MDASH」が、Windowsの未知の脆弱性16件(重大なRCE4件を含む)を発見し、2026年5月のPatch Tuesdayで修正された。[10][6] MDASHは100以上の専門AIエージェントが協調してコードを分析し、仮説生成・検証・重複排除・証明まで行うマルチエージェント型システム。[8][9]
Microsoftはこの技術を企業向けにプレビュー公開予定で、「AIスピードで防御する」次世代セキュリティ戦略の柱として位置付けている。[7][10]