悪用確認 悪用確認済み(KEV) CVE-2026-68820

Windows の WinSock 補助機能ドライバに解放済みメモリ参照(CVE-2026-68820)— ローカルからの権限昇格

Microsoft Windows Ancillary Function Driver for WinSock KEV追加 2026年8月11日 連邦是正期限 2026-08-25

Windows の「Ancillary Function Driver for WinSock」に解放済みメモリ参照(use-after-free)の脆弱性があり、権限を持つ攻撃者がローカルで権限を昇格できる。CISAは2026年8月11日にKEVへ追加し、是正期限を8月25日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2026-68820
  • 対象(ベンダー/製品)Microsoft Windows Ancillary Function Driver for WinSock
  • CWECWE-416
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-08-25(米連邦民生機関・BOD 22-01)

要点

  • 対象は Windows の Ancillary Function Driver for WinSock(WinSockを下支えするカーネル側ドライバ)。
  • 脆弱性は解放済みメモリ参照(use-after-free)、CWE-416。
  • 認可された攻撃者がローカルで権限を昇格できる=外部から直接侵入する型ではない。
  • KEV追加は2026年8月11日、是正期限は2026年8月25日(14日)。同日追加の他案件は3日期限で、条件差が反映されている。
  • 侵入後に管理者権限へ上がる段階で使われる型の脆弱性。
  • カーネルで動く部品の欠陥は、利用者の権限の枠を越えてOS全体に影響しうる点でアプリケーションの欠陥と意味が違う。

1WinSock の補助機能ドライバという位置

Windows でネットワーク通信を扱うアプリケーションは、WinSock(Windows Sockets)という仕組みを通じて通信します。その下支えをしているのが「Ancillary Function Driver(AFD)」で、カーネル(OSの中核)側で動作するドライバです。

カーネルで動く部品の欠陥は、利用者の権限の枠を越えてOS全体に影響しうるため、同じ深刻度でもアプリケーションの欠陥とは意味が異なります。

2解放済みメモリ参照(use-after-free)とは

プログラムは、使い終わったメモリ領域を解放して他の用途へ回します。解放済みメモリ参照は、その解放後の領域を誤って使い続けてしまう欠陥です。解放された領域には別のデータが割り当てられうるため、攻撃者がその中身を仕込めれば、プログラムの動作を乗っ取ることにつながります。カーネルで起きれば、その先はシステム権限です。

3「ローカル」で「認可された攻撃者」という条件

CISAの説明は、攻撃者が「認可された(authorized)」状態で、かつ「ローカルに」権限を昇格できる、としています。つまり、いきなり外部から侵入できる種類の脆弱性ではありません。ただし実際の攻撃では、まず別の手段(フィッシングや別の脆弱性)で一般利用者の権限を取り、そこからこの種の欠陥で管理者権限へ上がる、という組み合わせが常道です。

是正期限が14日と、同日追加の他案件(3日)より長く設定されているのも、この条件差を反映していると読めます。

4カーネルで起きる欠陥の意味

同じ解放済みメモリ参照でも、それがアプリケーションで起きるのか、OSの中核で動くドライバで起きるのかで、到達する範囲が変わります。

アプリケーションの欠陥カーネルで動く部品の欠陥(本件)
影響はそのアプリの権限の枠内利用者の権限の枠を越えてOS全体に及ぶ
プロセスを止めれば封じ込められるシステム権限まで到達しうる
同じ深刻度なら意味も同じ同じ深刻度でも意味が違う

WinSock でネットワーク通信を扱うアプリケーションを下支えしているのが Ancillary Function Driver(AFD)で、カーネル側で動作するドライバです。攻撃者が認可された状態でローカルに権限を昇格できるという条件のため、いきなり外部から侵入できる種類ではありません。

ただし実際の攻撃では、まず別の手段で一般利用者の権限を取り、そこからこの種の欠陥で管理者権限へ上がる組み合わせが常道です。

なぜ重要か

権限昇格の脆弱性は「外部から直接は届かない」という理由で優先度が下がりやすいが、侵入を前提とした防御(侵害を受けた後どこまで広がるか)の観点では中心的な論点になる。端末の更新適用率を測る仕組みと、管理者権限の利用を監視する仕組みが、実効性を左右する。

よくある質問(FAQ)

解放済みメモリ参照とは何ですか。
使い終わって解放したメモリ領域を、誤ってそのまま使い続けてしまう欠陥です。解放後の領域に攻撃者がデータを仕込めれば、プログラムの動作を乗っ取ることにつながります。
ローカル限定なら緊急度は低いのですか。
外部から直接届く型ではありませんが、別の手段で一般利用者の権限を取った攻撃者が管理者権限へ上がる段階で使われます。侵入後の被害の大きさを決める部分です。
カーネルのドライバであることはなぜ重要ですか。
カーネルはOSの中核で、そこで動く部品の欠陥は利用者の権限の枠を越えてシステム全体に影響しうるためです。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#Windows#権限昇格#use-after-free
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。