新たに公表されたWindows Defender Firewall Serviceの脆弱性により、特権を持つ攻撃者がシステムメモリの機密性の高い領域を読み取れる可能性がある。
この脆弱性は「認証済みの攻撃者がローカルで情報を開示できる」と述べたとMicrosoftは勧告で説明している。
低いCVSSスコアでも重要な理由
CVSSスコアは4.4と比較的低いものの、この脆弱性はWindowsの中核コンポーネントにおけるメモリ安全性のリスクが依然として存在することを浮き彫りにしている。
影響を受けるシステムには、x64およびARM64の両アーキテクチャにおけるWindows Server 2025、Windows Server 2022、Windows 11(23H2、24H2、25H2)が含まれる。
この範囲外読み取りにより、昇格された権限を持つ攻撃者はユーザーの操作なしにメモリの断片を抽出できる可能性があり、追加の侵害手法と組み合わせることで、認証情報や設定データなどの機密情報が露出するおそれがある。
Microsoftは悪用される可能性は低く、現在進行中の攻撃や概念実証(PoC)コードも確認されていないとしている。しかし、メモリ開示バグは多段階攻撃の足掛かりとして利用されることが多く、特に特権アクセスの管理が不十分な環境ではその傾向が強い。
Windows Defenderのメモリバグの内部事情
この脆弱性はCVE-2025-62468として追跡されており、Windows Defender Firewall Serviceの境界チェックの不備に起因する。これにより、サービスが本来意図されたメモリバッファーの範囲を超えてデータを読み取る可能性がある。
影響を受けるコンポーネントは昇格されたシステム権限で動作するため、すでに高いレベルのアクセス権を持つローカル攻撃者は、この脆弱性を意図的に発動させ、ヒープメモリの任意の部分を読み取れる。
この挙動によって直接コードを実行することはできないが、サービスが返すことを意図していなかった、メモリ上の機密データが露出する可能性がある。
悪用にはローカルアクセスと昇格された権限が必要で、ユーザーの操作は伴わないため、攻撃対象領域は大幅に限定される。
しかし、これは同時に、より広範なセキュリティ上の現実も浮き彫りにしている。特権アカウントは依然として攻撃者にとって格好の標的なのだ。
限定的なメモリ開示バグであっても、侵害後のシナリオでは価値を持ち得る。攻撃者は認証情報を漏えいさせ、設定の詳細を把握し、ASLRなどのエクスプロイト緩和策を弱体化させたり、他の脆弱性と連鎖させて、より確実で発見されにくい攻撃を可能にしたりできる。
メモリ開示によるリスクを低減する
メモリ開示の脆弱性が単独で機能することはほとんどないが、攻撃者が昇格されたアクセス権を取得すると、強力な攻撃手段になり得る。
リスクを低減するには、ある程度の侵害を前提に、攻撃者が閲覧、再利用、連鎖できるものを制限することに重点を置く必要がある。
- Credential GuardとLSASS保護を有効にすることで、侵害後に露出する可能性のあるメモリ断片の価値を下げる。
- エクスプロイト緩和ポリシーを適用する(ASRルールや強化されたメモリ保護など)ことで、メモリ開示の脆弱性が他のエクスプロイトと連鎖する可能性を抑える。
- 特権アクセス経路を分割して監視し、管理者アカウントは強化されたジャンプホストまたは特権アクセスワークステーション(PAW)からのみ使用するようにする。
- 侵害後の挙動を可視化する。これには、エンドポイント上での通常とは異なるサービス間のやり取り、メモリ検査ツール、デバッグユーティリティなどが含まれる。
- ファイアウォールサービスの依存関係と設定を監査することで、昇格されたコンポーネントが不必要に露出したり悪用されたりするリスクを抑える。
- 高い権限を持つシステムの認証情報とシークレットを定期的にローテーションすることで、漏えいしたメモリデータの有用性を制限する。
- 侵害後のシナリオを想定した机上演習またはパープルチーム演習を実施する。攻撃者がすでに昇格されたアクセス権を持ち、深刻度の低い脆弱性を連鎖させる状況に重点を置く。
これらの対策を組み合わせることで、組織はメモリ開示の問題がもたらす実際の影響を抑え、侵害後の活動に対するレジリエンスを高められる。
深刻度の低いバグでも重要な理由
CVE-2025-62468は、現代のセキュリティにおける繰り返し現れる現実を浮き彫りにしている。成熟し、広く導入されている防御コンポーネントであっても、微妙なメモリ処理の不備を抱えている可能性がある。
攻撃者が深刻度の低い問題を連鎖させ、効果的な侵入経路を構築するケースが増える中、小さな弱点が積み重なって現実のリスクになる可能性がある。特に、管理アクセスを共有している環境や、特権活動の可視性が限られている環境ではそのリスクが高い。
この脆弱性は、パッチ適用だけに頼るのではなく、より強固な権限分離、メモリ安全性の向上、高い権限での挙動の継続的な監視が必要であることを改めて示している。
完全に安全なシステムは存在しないため、ゼロトラストの原則は露出とラテラルムーブメントを最小限に抑えるのに役立つ。





