Microsoftは、攻撃者がシステムのリモートアクセス管理ツールを通じて悪意あるコードを実行できる可能性のある、Windows 11の複数の重大な脆弱性に対処する帯域外セキュリティ更新プログラムを公開した。
このパッチはWindows Routing and Remote Access Service(RRAS)の脆弱性を対象としており、ホットパッチとして提供されるため、再起動せずに修正を適用できる。
ユーザーが悪意あるリモートサーバーに接続すると、「…攻撃者はツールを妨害したり、デバイス上でコードを実行したりできる」とMicrosoftは勧告で述べた。
Windows RRASの脆弱性
今回の更新プログラムは、Windows RRAS管理ツールの3つの脆弱性に対処する。
RRASは、VPN接続やルーティング機能、リモート管理などのリモートアクセスサービスを管理者が管理できるため、多くの企業ネットワークで重要な役割を果たしている。
これらの脆弱性はCVE-2026-25172、CVE-2026-25173、CVE-2026-26111として追跡されており、いずれも一定の条件下で攻撃者が任意のコードを実行したり、システムの動作を妨害したりできる可能性がある。
CVE-2026-25172
CVE-2026-25172は、ユーザーまたは管理者がRRASインターフェースを介して悪意あるサーバーに接続した際に誘発される、RRAS管理ツールのリモートコード実行脆弱性である。
攻撃者が制御するサーバーから細工された応答を送ることで、攻撃者はサービスの動作を妨害したり、被害者のシステム上で任意のコードを実行したりできる可能性があり、影響を受けたデバイスを制御されるおそれがある。
CVE-2026-25173
CVE-2026-25173は、同じRRAS管理コンポーネントに影響する関連脆弱性である。
CVE-2026-25172と同様に、攻撃者が制御するサーバーにユーザーまたは管理者が接続した際に悪用される。
接続が確立されると、攻撃者は被害者のシステム上でコードを実行したり、RRASの機能を妨害するサービス拒否状態を引き起こしたりできる可能性がある。
CVE-2026-26111
CVE-2026-26111は、RRAS管理ツールに存在する追加の脆弱性であり、悪意あるサーバーとのやり取り中にリモートコード実行が起きるリスクをさらに高める。
悪用のシナリオは類似しているものの、この脆弱性によって攻撃者が悪意あるコードを実行したり、リモート管理操作中にサービスを不安定化させたりする別の経路が生じ、全体的な脅威が増大する。
3つの脆弱性はいずれも、RRAS管理ツールがリモートサーバーとどのようにやり取りするかを中心とした、類似の攻撃シナリオを共有している。
悪用の可能性があるシナリオでは、攻撃者がRRASインターフェースとやり取りするよう設計された悪意あるサーバーや不正なサーバーを構成する可能性がある。
システム管理者やユーザーが管理ツールを通じてそのサーバーに接続しようとすると、悪意あるサーバーが接続処理中に脆弱性を悪用できる可能性がある。
悪用にはユーザーの操作が必要だが、RRASは高い権限で動作するため、これらの脆弱性は特に危険である。
これにより攻撃者は、マルウェアを展開したり、ネットワーク構成を変更したり、ラテラルムーブメントの足掛かりを得たりできる可能性がある。
Microsoftは勧告の中で、これらの脆弱性が実際に悪用されているとは報告していない。
組織がRRASのリスクを低減する方法
RRASサービスは高い権限で動作することが多く、企業の接続環境で中心的な役割を果たしているため、侵害に成功すると、業務とセキュリティに重大な影響が及ぶ可能性がある。
組織は、露出を抑え、管理アクセスを制限し、可視性を高める多層防御を導入すべきである。
- 影響を受けるWindows 11システムに最新のパッチを適用し、本番環境に展開する前にステージング環境でテストする。
- ロールベースアクセス制御(RBAC)を使用して、RRAS管理アクセスを承認された管理者のみに制限し、特権アクセス管理やジャストインタイム(JIT)アクセスを利用して、リモート接続を開始できるユーザー数を減らす。
- 必要のないシステムではRRASのロールや管理ツールを無効化し、全体の攻撃対象領域を縮小して、悪用の機会を制限する。
- 信頼できるリモートサーバーへの接続に制限し、送信ネットワークのフィルタリングやファイアウォールルールを導入して、管理システムが未知のホストや攻撃者に制御されたホストに接続するのを防ぐ。
- リモートアクセス基盤と管理ワークステーションを分離し、専用の管理ネットワーク上に配置して、ラテラルムーブメントを、システムが侵害された場合に制限する。
- 導入し、EDRを使って不審なRRASアクティビティを監視し、異常な送信接続や、リモートアクセスツールに関連する予期しないプロセス実行を検知する。
- 定期的にインシデント対応計画をテストし、攻撃シミュレーションツールを使って、リモート管理ツールの悪用を想定したシナリオを実施する。
これらの対策を総合的に講じることで、組織はRRAS関連の脅威への露出を抑え、リモート管理基盤を悪用しようとする試みに対する全体的なレジリエンスを高めることができる。
リモートアクセスのセキュリティが重要な理由
RRASの脆弱性は、リモート接続基盤の管理に伴う継続的なセキュリティ上の課題を浮き彫りにしている。
多くの組織でリモートワークと分散型ネットワークが一般化する中、VPNアクセスやルーティングを支えるサービスは依然として企業環境に不可欠な要素であり、継続的なセキュリティ監視が必要となっている。
組織がリモートアクセス基盤の安全性を確保する方法を見直し続ける中、多くの組織はまた、認証の強化、アクセスの制限、リモート接続の保護に向けた代替アプローチとしてゼロトラストソリューションを模索している。





