Windows PowerShellの欠陥により攻撃者が悪意あるコードを実行可能に

新たに開示されたPowerShellの欠陥により、ローカルでコードが実行される可能性がある。

執筆者
Ken Underhill
Ken Underhill
Dec 10, 2025
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

新たに開示されたWindows PowerShellの脆弱性により、攻撃者が影響を受けるシステム上で悪意あるコードを実行でき、Windowsのクライアント環境とサーバー環境全体で組織のリスクが高まっている。 

Microsoftは勧告で、「この脆弱性により、権限のない攻撃者がローカルでコードを実行できる」と述べた。

業界の専門家もそれぞれ見解を示している。

「これは、完全なHTML解析に依存するスクリプトにとって特に懸念される。セキュリティ警告が表示されたり、完全に動作しなくなったりする可能性がある」と、Picus Securityのセキュリティリサーチ部門リードであるHüseyin Can Yüceel氏は述べた。

Flareのプリンシパル・サイバーセキュリティ・リサーチャーであるOlivier Bilodeau氏はさらに、「この脆弱性は注意深く追跡する必要がある。Microsoftには、今回のパッチのように既存の顧客スクリプトを壊す変更を導入する習慣はない。現時点では公開情報は乏しいが、特別に細工されたWebページが、次のコマンドで呼び出された場合にクライアント側でコードを実行させる可能性があると考えられる:Invoke-WebRequestを使うと」。

同氏はまた、「公開情報があり、攻撃の複雑度スコアが低いことから、この脆弱性は脅威アクターの注目を集めるだろう」と説明した。

PowerShellのリスクを理解する

CVE-2025-54100のCVSSスコアは7.8で、条件が整えば任意コード実行につながる可能性がある。 

今回のケースでは、PowerShellが特定の入力シーケンスを適切に無害化できないため、攻撃者はコマンド構造を意図したものから変更する悪意ある文字やペイロードを埋め込める。 

処理されると、こうした特別に細工されたコマンドは通常の解析ルールを回避して意図しない実行経路を起動し、結果として攻撃者が影響を受けたユーザーのコンテキスト内で任意のコードを実行できるようになる。

Microsoftは現在、悪用される可能性を低いと評価しているが、この評価は主に、ローカルアクセスとユーザーの操作が必要であることを反映している。例えば、被害者を誘導して悪意あるスクリプトを実行させたり、改ざんされたファイルを開かせたり、細工されたコマンドを実行させたりする必要がある。 

しかし、脆弱性が公開されたことで状況は変わる。脅威アクターは、特にPowerShellが管理タスクや自動化タスクで広く使われている環境において、ソーシャルエンジニアリングによってローカルアクセスの要件を満たすことが多い。

リスクを高めるもう1つの要因は、Windows 10、Windows 11、2008年から2025年までのWindows Serverエディションなど、ほぼすべてのサポート対象Windowsバージョンに影響が及ぶことだ。 

PowerShellはシステム管理、DevOpsワークフロー、セキュリティツールを支えているため、そのコマンド処理ロジックの欠陥は、脆弱な環境においてラテラルムーブメントから権限昇格まで、さまざまな被害を可能にする。

この欠陥が公開されたことに加え、企業環境でPowerShellが広く使われていることから、速やかにパッチを適用することが重要だ。 

悪用に特定の条件が必要だとしても、攻撃者は小さな弱点を組み合わせてより大きな影響を実現することが常であり、プロアクティブな修正の必要性が高まっている。

PowerShellのセキュリティを強化する方法

組織は、設定を強化し、アクセス制御を厳格化し、監視を改善する多層的なアプローチによって、PowerShell関連のリスクを低減できる。 

  • 影響を受けるすべてのWindowsバージョンに最新のMicrosoftセキュリティ更新プログラムを適用し、必要に応じてシステムを再起動する。
  • 高度なPowerShell保護機能を有効にし、スクリプトブロックのログ記録、モジュールのログ記録、トランスクリプションのログ記録など、推奨されるその他のセキュリティ設定を適用する。
  • PowerShellへの最小権限アクセスを徹底し、制限し、管理者アカウントを管理するとともに、可能な場合は旧バージョンのPowerShellを無効にする。
  • AppLockerなどのアプリケーション制御ソリューションを使用し、信頼できるスクリプトだけが実行されるようにする。
  • 異常なPowerShellアクティビティを監視し、エンコードされたコマンド、予期しないスクリプトの起動、不審なリモート処理の挙動などを確認する。
  • PowerShellの実行ポリシーを強化し、制約付き言語モードや署名ベースの実行要件の適用を検討する。
  • ユーザーと管理者を教育し、信頼できないコマンドやファイルを実行しないようにするとともに、EDRや、悪意あるPowerShellの使用を検知する攻撃対象領域の縮小ルールで対策を補完する。
Advertisement

これらの対策を組み合わせることで、組織は更新プログラム、設定の強化、監視を通じてPowerShellのセキュリティ態勢を強化し、悪用を減らすとともに異常なアクティビティの検知能力を高められる。 

組織のリスクにおけるPowerShellの役割

CVE-2025-54100の開示は、PowerShellのように広く使われている管理ツールの安全確保で組織が直面する実際的な課題を浮き彫りにしている。 

PowerShellは多くの環境で自動化とシステム管理を支えているため、その中核機能の弱点は、悪用される可能性が低い場合でも、対処が重要なリスクをもたらす可能性がある。 

組織が自動化やスクリプトのワークフローを拡大し続ける中、タイムリーな更新と強固な設定の実践を維持することは、局所的な問題がより広範な運用上の影響を引き起こさないようにするのに役立つ。

たとえばゼロトラストの原則のように、暗黙の信頼を前提としないセキュリティモデルを導入することが、組織にとって有益だ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。