米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Microsoft Windowsの重大な脆弱性を「既知の悪用された脆弱性」(KEV)カタログに追加し、この脆弱性が実際の攻撃で悪用されていると警告しました。
セキュリティ意識向上トレーニング
CVE-2026-68820として追跡されているこの脆弱性は、Windowsの補助関数ドライバー(Ancillary Function Driver)であるWinSockに影響を及ぼすもので、権限を持つローカル攻撃者がシステム上の権限を昇格させることを可能にする恐れがあります。
Windows WinSock脆弱性
MicrosoftはCVE-2026-68820について、Windowsのネットワーキング処理をサポートし、アプリケーションやサービスが利用するソケット関連機能を提供するカーネルドライバー「afd.sys」における解放後使用(use-after-free)の脆弱性であると説明しています。
この脆弱性は、解放済みのメモリにプログラムがアクセスし続けることで発生する共通脆弱性タイプ一覧(CWE)のカテゴリ416「解放後使用」に該当します。
この状態がカーネルモードのコンポーネントで悪用されると、攻撃者が機密性の高いメモリ操作を制御し、昇格した権限でコードを実行できるようになる恐れがあります。
CVE-2026-68820はローカル権限昇格の脆弱性に分類されています。この脆弱性を悪用するには、攻撃者があらかじめWindowsエンドポイントへの正規のアクセス権を持っている必要があるため、初期のリモートアクセスの手段にはなりません。しかし、その影響は深刻な場合があり、特に他の攻撃手法と組み合わせて使われると危険性が増します。
脅威アクターは、フィッシングやマルウェア配布、認証情報の窃取、リモートアクセスの悪用など何らかの手法で初期アクセスを得た後、権限昇格の脆弱性を悪用するケースがよく見られます。
権限が昇格すると、攻撃者はエンドポイントの防御機能を無効化したり、機密性の高い認証情報にアクセスしたり、永続的な足場を確立したり、システム設定を変更したりして、環境内での支配力を拡大できるようになります。
この脆弱性がCISAのカタログに追加されたことは、実際に悪用が確認されていることを示しています。CISAは、この脆弱性がランサムウェア攻撃で使用されているかどうかは確認しておらず、その点は依然として不明のままです。
とはいえ、Windowsのカーネルレベルの権限昇格の脆弱性が実際に悪用されている以上、組織はこれを優先度の高いセキュリティ課題として扱うべきです。
CISAは2026年8月11日にCVE-2026-68820を同カタログに追加し、2026年8月25日を修正期限に設定しました。これにより、影響を受ける組織はベンダーが提供する必要な緩和策を適用するための限られた猶予期間を与えられることになります。
米連邦文民行政機関(FCEB)はCISAの拘束的運用指令(BOD)26-04に従う義務があり、この指令はリスクに応じてセキュリティ更新の優先順位を定めています。CISAはまた、関係者に対して該当するフォレンジックトリアージ要件に従い、各資産のインターネットへの露出状況を評価するよう推奨しています。
この脆弱性はローカルアクセスを必要としますが、インターネットに公開されているシステムを軽視すべきではありません。外部に公開されたサーバー、仮想デスクトップインフラ、リモートアクセスホスト、第三者がアクセスするエンドポイントなどは、攻撃者が初期侵害を足がかりにローカルで権限を昇格させようとする際、格好の標的になり得ます。
推奨される対策
影響を受けるMicrosoft Windowsシステムを使用している組織は、以下の対策を講じるべきです。
- Microsoftのセキュリティ更新プログラムまたは緩和策が公開され次第、速やかに適用する。
- 管理者、開発者、リモートワーカー、権限を持つIT担当者が使用するシステムのパッチ適用を優先する。
- 不審なサービスの作成、セキュリティツールへの改ざん、ドライバーやプロセスの予期しない挙動など、権限昇格を示唆する不審な活動を監視する。
- エンドポイント検知・対応(EDR)のテレメトリを確認し、カーネルレベルでの悪用の試みを示す活動がないか調べる。
- 最小権限の原則を徹底し、不要なローカル管理者権限を削除する。
- 緩和策を適用できない場合は、影響を受ける製品を隔離するか使用を中止する。
CVE-2026-68820は、企業にとって繰り返し起こりがちなリスクを浮き彫りにしています。攻撃者が甚大な被害をもたらすために、必ずしもリモートコード実行の脆弱性を悪用する必要はないという点です。
セキュリティ脆弱性スキャナー
ローカルで悪用可能なWindowsカーネルの脆弱性は、限定的なアクセス権を完全なシステム侵害へと変えてしまう恐れがあり、迅速なパッチ適用と入念なエンドポイント監視が不可欠です。
新たなフィッシングやマルウェアが貴社を侵害する前に阻止しましょう。 世界15,000のSOCからのライブインテリジェンスを統合しましょう
翻訳元: https://gbhackers.com/cisa-adds-actively-exploited-windows-winsock-vulnerability/