要対応  2026-07-16(木)配信

Microsoft AD FSにおける権限昇格の脆弱性

KEV
📰 過去報告:7/14
Microsoft Active Directory Federation Servicesにおいて、アクセス制御の粒度が不十分であることに起因する脆弱性が存在する。この脆弱性を悪用されると、権限を持つ攻撃者がローカル環境で権限を昇格させる可能性がある。CISAは本脆弱性を悪用が確認された脆弱性カタログ(KEV)に追加しており、2026-07-28までの対応を推奨している。
7/14報告のCisco製品の事例と同様、CISAのKEVカタログに追加された悪用済みの脆弱性です。AD FSを利用している環境では、期限までの迅速なアップデート対応が推奨されます。
なぜご自身の組織で確認すべきかMicrosoft AD FSにおける権限昇格の脆弱性で、既知の悪用が確認されており(KEV登録)、認証基盤の安全性を脅かすため、早急なパッチ適用が必要です。
攻撃手法(確認済み)
攻撃者がローカル環境において権限を昇格させ、本来アクセス権限のないリソースへのアクセスや操作が可能となる可能性がある。
自組織チェックポイント
ベンダーの指示に従い、適切な緩和策を適用すること。また、CISAのBOD 26-04ガイダンスに基づき、資産のインターネット公開状況を評価し、パッチ適用を優先的に実施すること。緩和策が利用できない場合は、製品の使用停止を検討すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →