脅威動向  2026-07-29(水)配信

WindowsのATBroker.exe脆弱性、悪用コード公開

📰 過去報告:7/23
Windows OSのアクセシビリティ機能(ATBroker.exe)における特権レジストリ操作の不備を突く脆弱性(CVE-2026-24291、通称:RegPwn)について、実証コード(エクスプロイト)が一般に公開されました。端末への初期侵入に成功した低権限ユーザーが、シンボリックリンクを用いて特権レジストリを上書きすることで、SYSTEM権限での任意のコード実行が可能となります。
7/23 報告と同じ Windows について、別の権限昇格脆弱性の悪用コードが公表されました。パッチ適用状況の確認を推奨します。
主要なTTP
アクセシビリティ機能(スクリーンキーボードやナレーター等)の画面ロック解除時の処理を悪用
シンボリックリンクを用いた特権レジストリキーの上書き
低権限ユーザーからのSYSTEM権限への特権昇格(権限委任・昇格)
対象となる組織・利用者
Windows 11 25H2およびそれ以前のバージョンのWindows OSを運用している組織。特にマルウェア感染等による初期侵入リスクを想定した多層防御を実施している環境。
推奨される防御アクション
Microsoftから公開されている2026年3月分のセキュリティ更新プログラムを適用する
EDR製品等を導入し、低権限プロセスからの不審なレジストリ改変やシンボリックリンク作成を監視する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →