Windows向けZoom Workplace Virtual Desktop Infrastructure(VDI)Clientに脆弱性が確認された。影響を受けるシステム上で、攻撃者が権限を昇格できる可能性がある。
この脆弱性は公開され、Zoomの最近のセキュリティ速報で明らかになった。
Zoomの脆弱性の概要
この脆弱性(CVE-2025-64740)は、Windows向けZoom Workplace VDI Clientのインストーラーにおける暗号署名の不適切な検証に起因する。通常、デジタル署名はソフトウェアの真正性と完全性を確認し、信頼できるベンダーが発行したものであり、改変されていないことを保証する。
通常、デジタル署名はソフトウェアの真正性と完全性を確認し、信頼できるベンダーが発行したものであり、改変されていないことを保証する。
このケースでは、インストーラーが署名を完全には検証できない。そのため、標準アカウントの所有者や、システムへの限定的なアクセス権を持つ攻撃者など、認証済みのローカルユーザーがインストールプロセスを操作できる可能性がある。
正規のものに見える改ざん済みコンポーネントを組み込むことで、攻撃者は信頼された権限で悪意のあるコードを実行できる。
この脆弱性はリモートから悪用されるものではないが、インストーラーが高い権限で実行された際に、ローカルユーザーが権限を昇格できる。
悪用に成功すると、攻撃者は管理者またはSYSTEMレベルの制御権を取得し、不正なコマンドの実行、永続化するマルウェアのインストール、機密ファイルへのアクセスが可能になる。
この権限昇格により、攻撃者は防御を回避しながらネットワーク内を横方向に移動し、追加のシステムを侵害できる。
防御側は、予期しないインストーラーの活動、不一致のあるデジタル署名、エンドポイント監視ツールで検知された異常な権限昇格イベントなど、悪用の兆候に警戒すべきだ。
影響を受けるバージョン
セキュリティ速報によると、この脆弱性の影響を受けるのは、6.3.14、6.4.12、6.5.10より前のWindows向けZoom Workplace VDI Clientのバージョンである。
悪用にはローカルアクセスとユーザーの操作が必要であり、実行の難度は中程度となる。
根本原因は、インストール中の暗号検証プロセスが不適切であることにある。
つまり、インストーラーは実行されるソフトウェアが正規のものか、改ざんされていないかを検証できない。
この欠陥により、攻撃者は信頼されたアプリケーションを装って、インストールプロセスに有害なコードを注入できる。
防御の層を構築する
CVE-2025-64740への対処において、Zoomの最新セキュリティパッチを適用することは重要なステップだが、パッチ適用だけでは悪用のリスクを完全には排除できない可能性がある。
組織は、全体的なセキュリティ態勢を強化し、権限昇格の機会を減らす追加の防御策も導入すべきだ。
- 最小権限の原則を適用する: ユーザー権限を制限する、不要なローカル管理者アカウントを無効にし、権限の悪用を減らすため、管理操作に多要素認証(MFA)を義務付ける。
- ソフトウェアの導入を一元管理し、制御する:手動でのローカルインストールを許可するのではなく、安全なエンタープライズ向け導入ツールを通じてZoomなどのアプリケーションを管理する。
- コードの完全性とアプリケーション制御を導入する:検証済みで署名されたソフトウェアのみが実行されるよう、ツールを使って信頼された実行ポリシーを適用する。
- エンドポイントとネットワークの監視を強化する: EDRまたはSIEMソリューションを活用し、異常な権限昇格、署名のないバイナリ、ネットワーク内での横方向の移動の試みを検知する。
- 変更管理と監査の実践を強化する:ソフトウェアのインストールに承認と記録を義務付け、システム構成を定期的に監査し、デジタル署名の検査によってインストーラーの真正性を検証する。
- セキュリティ意識と安全なインストール習慣を促進する:従業員に対し、ソフトウェアは公式ソースからのみダウンロードすること、改ざんや予期しないインストーラーのプロンプトを見分けること、不審なシステム活動を速やかに報告することを徹底する。
これらの対策を適時のパッチ適用と併せて実施することで、組織は権限昇格攻撃にさらされるリスクを減らせる。
CVE-2025-64740の公開は、ソフトウェアの完全性を維持し、先手を打ったセキュリティ管理を実践することの重要性を改めて示している。
脅威アクターが新たに報告された脆弱性の悪用コード開発を加速させるために人工知能(AI)をますます活用するなか、組織は迅速に行動し、多層的な防御を導入して新たな脅威を先回りしなければならない。
アクセスを許可する前にユーザー、デバイス、アプリケーションを継続的に検証するゼロトラストセキュリティツール

