Active Directoryの脆弱性によりSYSTEM権限への昇格が可能に

Active Directoryの脆弱性(CVE-2026-25177)により、影響を受ける環境で攻撃者がSYSTEMレベルまで権限を昇格できる可能性がある。

執筆者
Ken Underhill
Ken Underhill
Mar 12, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

MicrosoftのActive Directory Domain Servicesに存在する脆弱性により、攻撃者が権限を昇格し、影響を受けるシステムを完全に制御できる可能性がある。 

「Active Directory Domain Servicesにおけるファイルやその他のリソースの名前に対する制限が不適切なため、承認された攻撃者がネットワーク経由で権限を昇格できる」とMicrosoftは述べた。 

Active Directoryの脆弱性の仕組み

Active Directory Domain Services(AD DS)は、多くの企業環境で中核となるIDおよび認証フレームワークとして機能している。 

ユーザーID、サービスアカウント、アクセス権限をWindowsネットワーク全体で管理し、中央のドメインコントローラーを通じてシステムやアプリケーションがユーザーとサービスを認証できるようにする。 

AD DSは企業のID基盤の中核に位置するため、脆弱性を悪用されると、攻撃者がネットワーク内を横展開し、重要なシステムを侵害する可能性がある。 

この脆弱性はCVE-2026-25177として追跡されており、CVSSスコアは8.8である。承認されたネットワークアクセス権を持つ攻撃者は、Windows環境で最高レベルの権限であるSYSTEMレベルのアクセス権まで昇格できる。

Active Directoryが数千人のユーザー、システム、サービスの認証を担う組織では、十分に高い権限を持つアカウント1つが侵害されるだけで、ドメイン全体の侵害につながる可能性がある。

攻撃の背景にあるKerberosとSPNの脆弱性

この問題は、Kerberos認証時にActive Directoryがサービスプリンシパル名(SPN)とユーザープリンシパル名(UPN)を処理する方法に起因する。 

SPNとUPNは、ドメインコントローラーが認証チケットを発行する際にユーザーやサービスを対応付けるための識別子として機能する。 

これらの識別子は、Kerberosチケットが正しいサービスまたはアカウントに発行されるようにするうえで重要な役割を果たす。

研究者らは、SPNまたはUPNのエントリを作成・変更する際に、細工したUnicode文字を挿入することで攻撃者がこの脆弱性を悪用できることを突き止めた。 

こうした不可視文字により、悪意のあるエントリはシステム上では一意に見えながら、見た目は正規の識別子に似たものになる。 

その結果、重複した識別子が、通常であれば複数のサービスによる同じ名前の共有を防ぐActive Directoryの保護機能を回避できる。

Active Directoryの脆弱性がもたらす影響

悪意のある重複SPNが作成されると、攻撃者は影響を受けるサービスを標的にKerberos認証要求を発生させることができる。 

特定の状況では、ドメインコントローラーが要求を悪意のあるSPNエントリに誤って関連付けるため、誤った鍵で暗号化されたKerberosサービスチケットを発行する可能性がある。

対象サービスがチケットを検証しようとすると、正常に復号できない。 

これにより認証処理が妨げられ、サービスへのアクセスを試みる正規ユーザーに対するサービス拒否(DoS)状態につながる可能性がある。 

NTLMが有効になっている場合、Kerberos認証に失敗した後、システムが従来のプロトコルにフォールバックする可能性がある。NTLMはKerberosより安全性が低いため、さらなるリスクが生じる。

この攻撃に必要な権限は最小限で、複雑度も低く、ユーザーの操作も必要ないため、アクセス権が限られた攻撃者でも比較的容易に実行できる。 

ただし、アカウント上のSPNを変更する権限が必要であり、初期の攻撃対象領域はある程度限定される。

Microsoftはこの脆弱性に対するパッチを公開しており、公開時点では実環境での悪用は報告していない。

Advertisement

Active Directory環境の強化

悪用のリスクを低減するため、組織はActive DirectoryとIDセキュリティの態勢を強化するため、複数の先行対策を講じるべきだ。 

この脆弱性への対処には、直ちにパッチを適用するとともに、悪用の可能性を抑える広範なID管理統制を導入する必要がある。

  • 最新のパッチを適用し、ドメインコントローラーの保護を優先する。
  • ユーザーまたはサービスアカウントが作成または変更できるサービスプリンシパル名(SPN)を制限する。
  • Active Directoryを監視し、異常なSPNまたはUPNの変更や不審なKerberos認証活動を検知する。
  • 特権アクセス管理ソリューションを導入し、最小権限の原則に基づいて管理者権限を制限する。
  • 可能な場合はNTLM認証を無効にし、従来型のフォールバック認証メカニズムへの依存を減らす。
  • Active Directoryの構成、サービスアカウント、ID権限を定期的に監査する。
  • 定期的にインシデント対応計画をテストし、攻撃シミュレーションツールをIDベースの攻撃シナリオに活用する。

これらの対策を総合的に実施することで、組織はIDセキュリティを強化し、IDベースの攻撃に対するレジリエンスを高め、環境全体のリスクへの露出を低減できる。

この脆弱性は、Active DirectoryなどのID基盤を適切に保護する重要性を浮き彫りにしている。 

これらのシステムに依存する組織は、定期的に更新し、厳重に監視し、安全に構成する必要がある。 

こうしたIDに焦点を当てたリスクが、組織がゼロトラストソリューションへの移行を進める理由の一つである。ゼロトラストソリューションは、暗黙の信頼を制限し、環境全体でユーザー、デバイス、アクセスを継続的に検証するよう設計されている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。