Microsoft、Windows 11のRRAS RCE脆弱性にホットパッチを提供

Microsoftは、重大なRRASリモートコード実行脆弱性を修正するため、Windows 11向けの緊急ホットパッチをリリースした。

Written By
Ken Underhill
Ken Underhill
Mar 16, 2026
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoftは、攻撃者がシステムのリモートアクセス管理ツールを通じて悪意あるコードを実行できる可能性のある、Windows 11の複数の重大な脆弱性に対処する帯域外セキュリティ更新プログラムを公開した。 

このパッチはWindows Routing and Remote Access Service(RRAS)の脆弱性を対象としており、ホットパッチとして提供されるため、再起動せずに修正を適用できる。

ユーザーが悪意あるリモートサーバーに接続すると、「…攻撃者はツールを妨害したり、デバイス上でコードを実行したりできる」とMicrosoftは勧告で述べた。

Windows RRASの脆弱性

今回の更新プログラムは、Windows RRAS管理ツールの3つの脆弱性に対処する。

RRASは、VPN接続やルーティング機能、リモート管理などのリモートアクセスサービスを管理者が管理できるため、多くの企業ネットワークで重要な役割を果たしている。

これらの脆弱性はCVE-2026-25172、CVE-2026-25173、CVE-2026-26111として追跡されており、いずれも一定の条件下で攻撃者が任意のコードを実行したり、システムの動作を妨害したりできる可能性がある。

CVE-2026-25172

CVE-2026-25172は、ユーザーまたは管理者がRRASインターフェースを介して悪意あるサーバーに接続した際に誘発される、RRAS管理ツールのリモートコード実行脆弱性である。 

攻撃者が制御するサーバーから細工された応答を送ることで、攻撃者はサービスの動作を妨害したり、被害者のシステム上で任意のコードを実行したりできる可能性があり、影響を受けたデバイスを制御されるおそれがある。

CVE-2026-25173

CVE-2026-25173は、同じRRAS管理コンポーネントに影響する関連脆弱性である。 

CVE-2026-25172と同様に、攻撃者が制御するサーバーにユーザーまたは管理者が接続した際に悪用される。 

接続が確立されると、攻撃者は被害者のシステム上でコードを実行したり、RRASの機能を妨害するサービス拒否状態を引き起こしたりできる可能性がある。

CVE-2026-26111

CVE-2026-26111は、RRAS管理ツールに存在する追加の脆弱性であり、悪意あるサーバーとのやり取り中にリモートコード実行が起きるリスクをさらに高める。 

悪用のシナリオは類似しているものの、この脆弱性によって攻撃者が悪意あるコードを実行したり、リモート管理操作中にサービスを不安定化させたりする別の経路が生じ、全体的な脅威が増大する。

3つの脆弱性はいずれも、RRAS管理ツールがリモートサーバーとどのようにやり取りするかを中心とした、類似の攻撃シナリオを共有している。 

悪用の可能性があるシナリオでは、攻撃者がRRASインターフェースとやり取りするよう設計された悪意あるサーバーや不正なサーバーを構成する可能性がある。 

システム管理者やユーザーが管理ツールを通じてそのサーバーに接続しようとすると、悪意あるサーバーが接続処理中に脆弱性を悪用できる可能性がある。

悪用にはユーザーの操作が必要だが、RRASは高い権限で動作するため、これらの脆弱性は特に危険である。

これにより攻撃者は、マルウェアを展開したり、ネットワーク構成を変更したり、ラテラルムーブメントの足掛かりを得たりできる可能性がある。

Microsoftは勧告の中で、これらの脆弱性が実際に悪用されているとは報告していない。

Advertisement

組織がRRASのリスクを低減する方法

RRASサービスは高い権限で動作することが多く、企業の接続環境で中心的な役割を果たしているため、侵害に成功すると、業務とセキュリティに重大な影響が及ぶ可能性がある。 

組織は、露出を抑え、管理アクセスを制限し、可視性を高める多層防御を導入すべきである。

  • 影響を受けるWindows 11システムに最新のパッチを適用し、本番環境に展開する前にステージング環境でテストする。
  • ロールベースアクセス制御(RBAC)を使用して、RRAS管理アクセスを承認された管理者のみに制限し、特権アクセス管理やジャストインタイム(JIT)アクセスを利用して、リモート接続を開始できるユーザー数を減らす。
  • 必要のないシステムではRRASのロールや管理ツールを無効化し、全体の攻撃対象領域を縮小して、悪用の機会を制限する。
  • 信頼できるリモートサーバーへの接続に制限し、送信ネットワークのフィルタリングやファイアウォールルールを導入して、管理システムが未知のホストや攻撃者に制御されたホストに接続するのを防ぐ。
  • リモートアクセス基盤と管理ワークステーションを分離し、専用の管理ネットワーク上に配置して、ラテラルムーブメントを、システムが侵害された場合に制限する。
  • 導入し、EDRを使って不審なRRASアクティビティを監視し、異常な送信接続や、リモートアクセスツールに関連する予期しないプロセス実行を検知する。
  • 定期的にインシデント対応計画をテストし、攻撃シミュレーションツールを使って、リモート管理ツールの悪用を想定したシナリオを実施する。

これらの対策を総合的に講じることで、組織はRRAS関連の脅威への露出を抑え、リモート管理基盤を悪用しようとする試みに対する全体的なレジリエンスを高めることができる。

リモートアクセスのセキュリティが重要な理由

RRASの脆弱性は、リモート接続基盤の管理に伴う継続的なセキュリティ上の課題を浮き彫りにしている。 

多くの組織でリモートワークと分散型ネットワークが一般化する中、VPNアクセスやルーティングを支えるサービスは依然として企業環境に不可欠な要素であり、継続的なセキュリティ監視が必要となっている。 

組織がリモートアクセス基盤の安全性を確保する方法を見直し続ける中、多くの組織はまた、認証の強化、アクセスの制限、リモート接続の保護に向けた代替アプローチとしてゼロトラストソリューションを模索している。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.