米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、攻撃者がSYSTEMレベルまで権限を昇格できる、Microsoft Windowsの深刻な脆弱性が実際に悪用されているとして、緊急警告を発表した。
CVE-2021-43226として追跡されているこの脆弱性は、システムやアプリケーションのログファイルを管理するWindowsの中核コンポーネント、共通ログファイルシステム(CLFS)ドライバーに存在する。
CISAの警告は、この脆弱性について「ローカルの特権攻撃者が特定のセキュリティ機構を回避できる可能性がある」と述べている。
この脆弱性が潜在的なリスクとなる理由
この脆弱性は企業ネットワークにリスクをもたらし、ローカルへの基本的なアクセス権を持つ攻撃者が、影響を受けるシステムを完全に制御できるようにする。この権限昇格により、ラテラルムーブメントやデータの窃取、ランサムウェアのペイロード展開が可能になる。
Windows 10、Windows 11、Windows Server 2016、2019、2022に加え、Windows 7 SP1やWindows Server 2008 R2 SP1などの旧バージョンにも影響する。
根本原因は、CLFSドライバーのメモリ管理ルーチンにおけるユーザー提供データの検証不備であり、バッファーオーバーフローや任意コード実行につながる可能性がある。
権限昇格にユーザー操作は不要
CVE-2021-43226のCVSSスコアは7.8だ。攻撃者は、入力検証の不備を悪用してメモリを上書きし、高い権限レベルでコードを実行する悪意のあるCLFSログファイルを作成できる。
ローカルアクセスを取得すると、エクスプロイトはユーザー操作なしで実行され、攻撃者は検知されずに活動できる。
セキュリティ研究者はすでに、アンダーグラウンドフォーラムで出回っている概念実証のエクスプロイトコードを特定しており、実際の攻撃キャンペーンでこの脆弱性が悪用されていることを示唆している。
CISAはこの活動を特定の脅威グループに帰属させていないが、ランサムウェア攻撃者は、すでに採用していないとしても、近くこのエクスプロイトを採用する可能性が高いと警告している。
CISAは拘束力のある運用指令(BOD)22-01に基づき、2025年10月27日を是正期限として義務付けており、勧告で述べたとおり、連邦政府機関と重要インフラ事業者に直ちにパッチを適用するよう求めている。
多層防御戦略を導入する
攻撃による被害の可能性と影響を抑えるため、組織は迅速なパッチ適用、継続的な監視、強力なアクセス制御を重視した、プロアクティブな多層防御戦略を導入すべきだ。
- 直ちにパッチを適用し、ドメインコントローラー、ファイルサーバー、インフラシステムなどの重要資産を優先する。
- エンドポイントとアクセス制御を強化し、EDRまたはExploit Guardを有効にするとともに、管理者アカウントに最小権限とPAMのポリシーを適用する。
- 多層防御を実装し、Application ControlとASRルールを使用して信頼されていないコードをブロックし、重要システムをユーザーネットワークから分離する。
- 継続的に監視し、不審な活動がないか、特にイベントID 4656と4658を中心にログを確認し、SIEMプラットフォームを通じてアラートを一元化する。
- 定期的に脆弱性管理を実施し、信頼できるスキャナーとペネトレーションテストを利用して、セキュリティ上の弱点を特定し、修正する。
- 堅牢なインシデント対応プログラムを維持し、テスト済みのインシデント対応計画、安全なバックアップ、従業員研修、連携した復旧演習を整備する。
これらの対策を実施することで、組織は悪用のリスクを大幅に低減し、侵害が発生した場合の影響を抑えられる。
古い脆弱性、新たなエクスプロイト
CISAのカタログに今回追加されたことは、攻撃者が権限昇格を実現するため、重要なシステムコンポーネントに存在する古い脆弱性を悪用し続けている傾向を浮き彫りにしている。
何年も前に初めて開示された脆弱性であっても、最新の侵入手法と組み合わせられることで、価値の高い攻撃経路として再浮上する可能性がある。
組織がハイブリッドインフラを拡大し、クラウドベースのワークロードを採用し続けるなか、タイムリーなパッチ管理は依然として基本的な防御策だ。今日の脅威環境では、パッチ未適用のエンドポイント1台が、ネットワーク全体に広がるランサムウェア攻撃の起点になり得る。
旧来の脆弱性を抱えるシステムへの攻撃は、迅速なパッチ管理が不可欠であることを示している。





