Windows RDSにゼロデイ脆弱性 悪用コードが22万ドルで闇市場に流通:セキュリティニュースアラート
Windows Remote Desktop Servicesのゼロデイ脆弱性を悪用するコードがダークウェブ市場で高額流通されていることが分かった。同脆弱性はSYSTEM権限奪取が可能で広範なOSに影響するという。
セキュリティニュースメディア「Cybersecurity News」は2026年3月8日(現地時間、以下同)、「Windows Remote Desktop Services」に存在する権限昇格の脆弱(ぜいじゃく)性「CVE-2026-21533」を悪用するゼロデイ攻撃コードが、ダークウェブ市場の掲示板で22万ドルで販売されていると報じた。
ゼロデイ脆弱性がダークウェブ市場で高額流通 悪用確認済みのため注意
この投稿は、2026年3月3日に作成されたアカウント「Kamirmassabi」によって掲載されたものとされ、掲示板内のマルウェアや攻撃コードを扱う区画に出品された。広告では該当の脆弱性をゼロデイとして説明し、購入希望者は個別メッセージで連絡するよう求めている。掲示内容には攻撃コードの販売を示す証拠画像も含まれており、ダークウェブ市場で脆弱性が迅速に商品化されている恐れがある。
CVE-2026-21533は、Windows Remote Desktopにおける権限管理処理の不備に起因する権限昇格の脆弱性だ。システムがユーザー権限の割り当てや変更、追跡、検証を適切に実施できない場合、想定外の制御領域が発生する可能性がある。この欠陥を利用した攻撃では端末にアクセス権を持つユーザーが権限を引き上げ、最終的にSYSTEM権限を取得する可能性がある。SYSTEM権限を得た場合、攻撃者は端末を完全に操作できる状態となる。
同脆弱性は、「Windows 10」や「Windows 11」の複数ビルドに加え、「Windows Server 2012」から2025年版までの多くのサーバ製品が対象とされる。脆弱性の深刻度は共通脆弱性評価システム(CVSS)のスコアが7.8で、深刻度「重要」(High)と評価されている。米国土安全保障省サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、この欠陥を「既知の悪用された脆弱性カタログ」(KEV:Known Exploited Vulnerabilities Catalog)に追加しており、連邦機関に対処が求められている。
対策として、組織はMicrosoftが公開した最新のセキュリティ更新を速やかに適用する必要がある。更新適用が難しい環境においては、Windows Remote Desktop Servicesの無効化も検討対象となる。利用を継続する場合、信頼されたネットワークのみに接続元を限定する措置が望ましい。EDR(Endpoint Detection and Response)を導入し、レジストリー変更や権限昇格の兆候を監視することも有効とされる。
攻撃コードが22万ドルという高額で販売されている点も注目されている。高額な価格設定は攻撃コードの信頼性が高い可能性を示唆している。未更新のWindows環境が多く残っている場合、侵入後の権限拡張を目的とした攻撃で利用される懸念がある。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
監査対策のはずが現場崩壊? 情シスがハマるツール導入のわな
評判や監査対応に背中を押され、最新ツールを導入したはずなのに、なぜ現場は楽にならないのでしょうか。止まる運用、鳴り続けるアラート、形骸化するポリシー――。情シスが陥りがちな“再現性の高い失敗”から、ツール選定の穴をあぶり出します。
Claude Codeに重大な脆弱性 設定ファイル経由でRCEやAPIキー窃取の恐れ
Check PointはClaude Codeに重大な脆弱性があり、不正なリポジトリー設定を開くだけで遠隔コード実行やAPIキー窃取が可能だったと公表した。修正は完了しているが、AI開発基盤の供給網に新たなリスクが浮上している。
「VPNをやめれば安全」というほど簡単じゃない 真の「脱」を達成するには
国内のランサムウェア被害の半数以上で侵入口となっているVPNは本当に“悪者”なのでしょうか。多くの企業が「脱VPN」を掲げていますが、ただ「脱」するだけでは問題は解決しません。筆者が考える有効な対策をお伝えします。
悪いのは本当にVPN? 日本医科大武蔵小杉病院のランサムウェア事件をダークWebから解明
日本医科大学武蔵小杉病院で2026年2月9日、ランサムウェア被害が発生。患者約1万人の個人情報が流出した。そして攻撃の初期侵入口はVPNだった。なぜVPNをきっかけにした攻撃は減らないのか。原因とあるべき対策を掘り下げる。