米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、世界中の組織を脅かす、Microsoft Windowsの脆弱性が現在も悪用されているとして緊急警告を発した。
この脆弱性は、WindowsのRemote Access Connection Manager(RasMan)サービスにおけるアクセス制御の不備に起因するもので、攻撃者が権限を昇格させ、標的システムを制御できるようにする。
業界の研究者らによると、RasManはMicrosoftのセキュリティ更新プログラムに頻繁に登場しているが、今回の事例は、ゼロデイ脆弱性として悪用された初めてのケースだという。
Tenableのシニアスタッフ・リサーチエンジニア、Satnam Narang氏は、Krebs on Securityに語った。「RasManは、2022年1月以降20回以上登場しており、Patch Tuesdayの常連だが、実際の環境でゼロデイとして悪用されているのを確認したのは今回が初めてだ」
ローカルアクセスからネットワーク侵害へ
CVE-2025-59230はアクセス制御の不備に起因し、具体的にはCommon Weakness Enumeration(CWE-284)に分類される。
この弱点により、アクセス権が制限されたユーザー、たとえばフィッシングなどの手段ですでに初期侵入を果たしたユーザーが、より高いシステムレベルへ権限を昇格できる。
こうした権限昇格によって、悪意のある攻撃者はシステムの中核ファイルを改ざんしたり、マルウェアをインストールしたり、ネットワーク接続されたデバイス間を横方向に移動したりできるようになる。
Microsoftの開示によると、この脆弱性はWindows 10、Windows 11、複数エディションのWindows Serverなど、いくつかのWindowsバージョンに影響する。
CVSS(共通脆弱性評価システム)バージョン3.1の基本スコアは7.8で、悪用に必要な複雑さが低く、システムが完全に侵害される可能性があることから、深刻度は「高」と評価されている。
セキュリティ研究者らは、この攻撃に高度なリモート悪用のスキルは必要ないと強調している。
攻撃はむしろ、RasManサービスを通じてWindowsがリモートアクセス接続を処理する仕組みを悪用する。同サービスは仮想プライベートネットワーク(VPN)やダイヤルアップ接続を管理している。
悪用に成功すると、攻撃者はこの脆弱性を足掛かりに、ネットワークのさらに深部へ侵入したり、データを窃取したりできる。
CISAがリスクを警告
CISAは2025年10月15日、CVE-2025-59230を既知の悪用された脆弱性(KEV)カタログに追加した。これは実際の環境で積極的な悪用が確認されたことを示している。
CISAは、連邦政府機関すべてに対し、コンプライアンスを維持し、被害にさらされるリスクを軽減するため、2025年11月5日までにこの脆弱性へパッチを適用するよう求めている。
CISAの警告によると、この問題に対処しなければ、組織は権限昇格の連鎖やデータ侵害、ネットワーク内での横方向の移動を許すことになる。
サイバーレジリエンスを強化する緩和策
CVE-2025-59230に対処するため、Microsoftは2025年10月のPatch Tuesday更新の一環としてセキュリティパッチをリリースした。
CISAとMicrosoftはいずれも、影響を受けるすべてのシステムにこれらのパッチを直ちに適用するよう促している。
組織は、迅速なパッチ適用、アクセス制御、継続的な監視を組み合わせた多層防御戦略を採用すべきだ。
- パッチを適用:脆弱性に対処し、悪用を防ぐため、Microsoftの最新パッチのインストールを優先する。
- 不要なサービスを無効化:攻撃対象領域を縮小するため、Remote Access Connection Manager(RasMan)や、使用していないその他のリモートアクセス機能を停止する。
- 強制認証:管理者権限を制限し、ユーザーの役割を分離するとともに、すべての特権アカウントおよびリモートアカウントで多要素認証(MFA)を必須にする。
- 継続的な監視:エンドポイント検知ツールと集中ログを活用し、異常な権限昇格や横方向の移動の活動を特定する。
- ネットワークのセグメンテーションとアクセス制御:重要な資産を分離し、ファイアウォール、安全なゲートウェイ、そしてゼロトラストの原則に基づいてリモートアクセスを制限する。
- パッチ未適用システムを隔離または廃止:更新できないシステムについては、侵害を防ぐためネットワークから切断するか、完全に段階的廃止する。
こうした緩和策を導入することで、悪用が成功する可能性を減らし、侵害が発生した場合の影響を最小限に抑え、組織全体のサイバーレジリエンスを強化できる。
CVE-2025-59230では、アクセス制御の不備とパッチ未適用システムの組み合わせが、悪用に理想的な条件を生み出している。
この脆弱性はローカルアクセスを必要とするものの、放置すればネットワーク全体の侵害へ急速に発展する可能性がある。
CISAの警告は、サイバーセキュリティの重要な原則を改めて示している。すなわち、先手を打ったパッチ適用、厳格な権限管理、継続的な監視が、サイバーレジリエンスには不可欠だ。





