MicrosoftのActive Directory Domain Servicesに存在する脆弱性により、攻撃者が権限を昇格し、影響を受けるシステムを完全に制御できる可能性がある。
「Active Directory Domain Servicesにおけるファイルやその他のリソースの名前に対する制限が不適切なため、承認された攻撃者がネットワーク経由で権限を昇格できる」とMicrosoftは述べた。
Active Directoryの脆弱性の仕組み
Active Directory Domain Services(AD DS)は、多くの企業環境で中核となるIDおよび認証フレームワークとして機能している。
ユーザーID、サービスアカウント、アクセス権限をWindowsネットワーク全体で管理し、中央のドメインコントローラーを通じてシステムやアプリケーションがユーザーとサービスを認証できるようにする。
AD DSは企業のID基盤の中核に位置するため、脆弱性を悪用されると、攻撃者がネットワーク内を横展開し、重要なシステムを侵害する可能性がある。
この脆弱性はCVE-2026-25177として追跡されており、CVSSスコアは8.8である。承認されたネットワークアクセス権を持つ攻撃者は、Windows環境で最高レベルの権限であるSYSTEMレベルのアクセス権まで昇格できる。
Active Directoryが数千人のユーザー、システム、サービスの認証を担う組織では、十分に高い権限を持つアカウント1つが侵害されるだけで、ドメイン全体の侵害につながる可能性がある。
攻撃の背景にあるKerberosとSPNの脆弱性
この問題は、Kerberos認証時にActive Directoryがサービスプリンシパル名(SPN)とユーザープリンシパル名(UPN)を処理する方法に起因する。
SPNとUPNは、ドメインコントローラーが認証チケットを発行する際にユーザーやサービスを対応付けるための識別子として機能する。
これらの識別子は、Kerberosチケットが正しいサービスまたはアカウントに発行されるようにするうえで重要な役割を果たす。
研究者らは、SPNまたはUPNのエントリを作成・変更する際に、細工したUnicode文字を挿入することで攻撃者がこの脆弱性を悪用できることを突き止めた。
こうした不可視文字により、悪意のあるエントリはシステム上では一意に見えながら、見た目は正規の識別子に似たものになる。
その結果、重複した識別子が、通常であれば複数のサービスによる同じ名前の共有を防ぐActive Directoryの保護機能を回避できる。
Active Directoryの脆弱性がもたらす影響
悪意のある重複SPNが作成されると、攻撃者は影響を受けるサービスを標的にKerberos認証要求を発生させることができる。
特定の状況では、ドメインコントローラーが要求を悪意のあるSPNエントリに誤って関連付けるため、誤った鍵で暗号化されたKerberosサービスチケットを発行する可能性がある。
対象サービスがチケットを検証しようとすると、正常に復号できない。
これにより認証処理が妨げられ、サービスへのアクセスを試みる正規ユーザーに対するサービス拒否(DoS)状態につながる可能性がある。
NTLMが有効になっている場合、Kerberos認証に失敗した後、システムが従来のプロトコルにフォールバックする可能性がある。NTLMはKerberosより安全性が低いため、さらなるリスクが生じる。
この攻撃に必要な権限は最小限で、複雑度も低く、ユーザーの操作も必要ないため、アクセス権が限られた攻撃者でも比較的容易に実行できる。
ただし、アカウント上のSPNを変更する権限が必要であり、初期の攻撃対象領域はある程度限定される。
Microsoftはこの脆弱性に対するパッチを公開しており、公開時点では実環境での悪用は報告していない。
Active Directory環境の強化
悪用のリスクを低減するため、組織はActive DirectoryとIDセキュリティの態勢を強化するため、複数の先行対策を講じるべきだ。
この脆弱性への対処には、直ちにパッチを適用するとともに、悪用の可能性を抑える広範なID管理統制を導入する必要がある。
- 最新のパッチを適用し、ドメインコントローラーの保護を優先する。
- ユーザーまたはサービスアカウントが作成または変更できるサービスプリンシパル名(SPN)を制限する。
- Active Directoryを監視し、異常なSPNまたはUPNの変更や不審なKerberos認証活動を検知する。
- 特権アクセス管理ソリューションを導入し、最小権限の原則に基づいて管理者権限を制限する。
- 可能な場合はNTLM認証を無効にし、従来型のフォールバック認証メカニズムへの依存を減らす。
- Active Directoryの構成、サービスアカウント、ID権限を定期的に監査する。
- 定期的にインシデント対応計画をテストし、攻撃シミュレーションツールをIDベースの攻撃シナリオに活用する。
これらの対策を総合的に実施することで、組織はIDセキュリティを強化し、IDベースの攻撃に対するレジリエンスを高め、環境全体のリスクへの露出を低減できる。
この脆弱性は、Active DirectoryなどのID基盤を適切に保護する重要性を浮き彫りにしている。
これらのシステムに依存する組織は、定期的に更新し、厳重に監視し、安全に構成する必要がある。
こうしたIDに焦点を当てたリスクが、組織がゼロトラストソリューションへの移行を進める理由の一つである。ゼロトラストソリューションは、暗黙の信頼を制限し、環境全体でユーザー、デバイス、アクセスを継続的に検証するよう設計されている。





