Windows OSのアクセシビリティ機能(ATBroker.exe)における特権レジストリ操作の不備を突く脆弱性(CVE-2026-24291、通称:RegPwn)について、実証コード(エクスプロイト)が一般に公開されました。端末への初期侵入に成功した低権限ユーザーが、シンボリックリンクを用いて特権レジストリを上書きすることで、SYSTEM権限での任意のコード実行が可能となります。
7/23 報告と同じ Windows について、別の権限昇格脆弱性の悪用コードが公表されました。パッチ適用状況の確認を推奨します。
主要なTTP
アクセシビリティ機能(スクリーンキーボードやナレーター等)の画面ロック解除時の処理を悪用
シンボリックリンクを用いた特権レジストリキーの上書き
低権限ユーザーからのSYSTEM権限への特権昇格(権限委任・昇格)
対象となる組織・利用者
Windows 11 25H2およびそれ以前のバージョンのWindows OSを運用している組織。特にマルウェア感染等による初期侵入リスクを想定した多層防御を実施している環境。