以前の脆弱性を修正するはずだったMicrosoftのセキュリティ更新プログラムが、Windows 11とWindows Server 2022に深刻な新たな脆弱性を誤って持ち込んでしまった。
CVE-2025-53136として追跡されているこの問題により、最新の24H2リリースでカーネルメモリアドレスが露出し、Windowsの重要な防御機能が損なわれる可能性がある。
Crowdfenseの研究者によると、この脆弱性は「最新バージョンのシステム上で、他の脆弱性と容易に連鎖させ、完全なエクスプロイトを成立させられる」という。
問題の内容
この脆弱性は、Windows 11(24H2)とWindows Server 2022(24H2)に影響し、サンドボックス化されたアプリを含む低権限の攻撃者に、攻撃をエスカレートする足がかりを与える。
漏えいしたカーネルポインターにより、この脆弱性はカーネルの悪用に対するMicrosoftの最近の強化策を弱める。 CVE-2025-53136は、他の脆弱性と連鎖させることで、完全なローカル権限昇格(LPE)につなげられる。
研究者は、この脆弱性をMicrosoftが2024年10月に公開したCVE-2024-43511のパッチにおけるRtlSidHashInitialize()の変更と関連付けた。この変更では、カーネルのTOKEN.UserAndGroupsポインターが第1引数として、ユーザーバッファーが第3引数として渡されるようになった。
初期化中、この関数は誤ってその機密性の高いカーネルポインターをユーザーバッファーに書き込んでから、無害な値で置き換える。ポインターはすぐに削除されるものの、攻撃者がユーザー空間から取得できる、短時間ながら悪用可能な隙が残る。
攻撃手順
この脆弱性を悪用するには、攻撃者は同時に実行する2つのスレッドを作成する。一方のスレッドは、TokenAccessInformationクラスを指定してNtQueryInformationToken()システムコールを繰り返し呼び出し、脆弱なコードパスを実行させる。
もう一方のスレッドは、カーネルポインターが格納される正確なオフセットで、ユーザーバッファーを継続的に読み取る。読み取り操作と、ポインターが露出する短い瞬間を競合させることで、ハッカーはTOKENのUserAndGroupsフィールドの漏えいアドレスを確実に取得できる。
競合状態を利用するエクスプロイトであるにもかかわらず、時間枠が毎回勝てるほど十分に広いため、信頼性は非常に高い。概念実証では、Low Integrity Level(Low IL)やAppContainerサンドボックスなどの低権限環境からでも、ほぼ毎回カーネルアドレスを取得できることが示されている。
攻撃者が漏えいしたアドレスを知ると、それは強力なプリミティブになる。任意の場所に任意の値を書き込めるバグと組み合わせれば、TOKEN構造体のPrivilegesフィールドを上書きし、完全なローカル管理者権限へ昇格できる。
取るべき緩和策
Microsoftはまだ公式パッチをリリースしていないが、組織は提供され次第、速やかに導入できるよう準備すべきだ。それまでの間、セキュリティチームは次の対策を講じられる。
- アプリケーションの実行を制御:信頼できない、または未知のアプリを制限し、サンドボックス環境(Low IL/AppContainer)を強化する。また、Windows Defender Application ControlやAppLockerなどのツールを使い、許可されていないコードをブロックする。
- 最小権限と強固なベースラインを徹底:ユーザーとサービスの権限を制限し、SeDebugPrivilegeを保有するのは信頼できるアカウントだけにする。また、強化されたセキュリティ設定を維持する。
- 検知と対応を強化:カーネルレベルの監視(EDR/SIEM)を強化し、NtQueryInformationToken()の異常な使用やメモリ読み取りを監視する。さらに、権限昇格のシナリオに備えて対応手順書を更新する。
- 重要システムを分離してテスト:価値の高いサーバーを保護するためネットワークをセグメント化し、防御策を検証するため定期的に脆弱性評価と回帰テストを実施する。
今回の事例は、サイバーセキュリティにおける重要な課題を浮き彫りにしている。パッチが新たな攻撃対象領域を生み出す可能性があるため、迅速な修正と徹底したテストのバランスが必要になる。
適切な脆弱性スキャナーなら、攻撃者より先に最新の脆弱性を発見できます。以下の主要ツールをご覧ください。

