Microsoftは今回のPatch Tuesdayで、400件を超えるCVEに対するパッチを公開した。現在悪用されているゼロデイ1件に加え、ユーザー操作を必要としない重大なリモートコード実行の脆弱性も複数含まれている。
セキュリティチームは、この膨大な件数をトリアージしながら、パッチ適用そのものに伴うリスクも管理しなければならない。
最も重要なゼロデイ
CVE-2026-68820は最優先で対応すべき脆弱性だ。このWindows Ancillary Function Driver for WinSock(afd.sys)に存在するuse-after-freeの脆弱性を悪用すると、低い権限を持つローカル認証済みの攻撃者がSYSTEMレベルのアクセス権を取得できる。
「主な脅威は、ローカルでの権限昇格です」と、Action1のPresident and Co-FounderであるMike Walters氏はTechRepublicに語った。「すでに低い権限でアクセスしている攻撃者がこの脆弱性を悪用すれば、SYSTEM権限を取得し、影響を受けるWindowsシステムを広範囲に制御できる可能性があります」
Check Point Researchの報告によると、北朝鮮の攻撃者はOperation Dream Jobキャンペーンの新たな波でこの脆弱性を悪用し、カーネルモードのルートキットを展開している。
これは、2022年以降、実際の攻撃で悪用されたafd.sysのゼロデイとしては4件目となる。過去の事例はいずれもLazarus Groupの活動との関連が指摘されている。
2つ目の脆弱性であるCVE-2026-62832は、パッチが提供される前に公開された。
このWindows User Profile Serviceの権限昇格の脆弱性を悪用すると、認証済みの攻撃者が別のユーザーのレジストリハイブを読み込み、管理者権限を取得できる。実際の攻撃での悪用はまだ確認されていないものの、Microsoftは悪用の可能性を「More Likely」と評価しており、展開の優先度は高い。
9.8評価の4件:クリック不要、認証情報も不要
4件の重大な脆弱性はCVSSスコア9.8で、認証もユーザー操作も必要としない。
- CVE-2026-62878(Windows DNS Server):Zero Day Initiativeが技術的にはワーム化可能と説明する、スタックベースのバッファーオーバーフロー
- CVE-2026-62893(Windows Deployment Services TFTP server)
- CVE-2026-62815(Microsoft QUIC)
- CVE-2026-59124(Microsoft HPC Pack)—HPC Packはデフォルトでインストールされないため、CriticalではなくImportantと評価
「認証されていない攻撃者は、特別に細工したパケットをネットワーク経由で影響を受けるサービスに送信し、標的システム上でコードを実行できる可能性があります」と、Action1のCEO and Co-FounderであるAlex Vovk氏はDNS Serverの脆弱性について説明した。
SharePointの攻撃チェーンが完結
8月の更新は、7月に始まった2段階構成のSharePoint修正の後半にあたる。Rapid7 Labsは、認証バイパス(CVE-2026-55040、7月に修正済み)とコード実行の脆弱性(CVE-2026-63520、今月修正)を組み合わせ、オンプレミスのSharePointサーバーに対して認証不要のリモートコード実行を可能にするエクスプロイトチェーンを報告した。
7月の更新を適用していれば、その攻撃経路はすでに遮断されている。8月の修正によって、RCEコンポーネントも閉じられる。
「ShieldBreak」エクスプロイトの公開
Microsoftが修正を公開してからわずか数時間後、セキュリティ研究者の「Nightmare Eclipse」は、「ShieldBreak」と名付けたまったく新しいWindowsゼロデイの詳細と概念実証コードを公開した。
この脆弱性は、MicrosoftがCVE-2026-50656(RoguePlanet)向けに7月に公開したパッチを回避し、Windows Defenderを標的とする。Windows 10、Windows 11、Windows Server 2025で、攻撃者がローカル権限をSYSTEM権限へ昇格できる。
セキュリティ専門家のKevin Beaumontが確認したところ、このエクスプロイトは完全にパッチが適用されたシステムでも機能する。
Nightmare Eclipseは現在、Microsoftを標的とするゼロデイを10件4月以降に公開しており、これは同社による脆弱性報告の扱いと、過去に法的措置を取ると脅したことをめぐる対立が続いているためだ。
Microsoftの広報担当者はTechCrunchに語ったところによると、同社は「報告された脆弱性を認識しており、これらの主張の妥当性と潜在的な適用可能性を積極的に調査している」という。
戦略的な防御側の優先順位付け
毎月のセキュリティ更新の件数があまりにも多いため、企業のIT部門には構造的な課題が生じている。運用を中断するリスクを負わずに一括展開することは、ほぼ不可能だ。
CohesityでSecurity Research and REDLabを率いるAmol Sarwate氏は、複数の脆弱性を組み合わせることによる運用上のリスクを強調した。
「2つの脆弱性を組み合わせると、フィッシング攻撃の成功などによって最初の足掛かりを得た攻撃者が、システム全体を侵害できるようになる可能性があります。そのため、今月、防御側が明確に優先すべき組み合わせです」と、Sarwate氏はTechRepublicに語った。
数百件に及ぶ公式修正が、未パッチのまま公開されたゼロデイと同時に登場したことで、システム管理者は不可能に近いバランス調整を迫られている。テストなしにパッチを展開すれば重要な本番環境がクラッシュするリスクがある一方、遅らせればCVE-2026-68820のように現在悪用されているエクスプロイトにエンドポイントがさらされる。
さらに、ShieldBreakはWindows Defenderを直接標的とするため、Microsoftが公式の修正をリリースするまで、標準的なエンドポイント保護ツールではローカル権限の昇格を阻止できない可能性がある。
組織は代替の脅威ハンティング用クエリに頼り、ネットワーク内部にすでに侵入している攻撃者の活動を遅らせるため、ローカルユーザーの権限を厳格に制限しなければならない。
編集部注:この記事は姉妹誌のTechRepublicに掲載されたものです。



