CVE-2026-33826 は、Active Directory ドメインサービス(AD DS) に影響を与える深刻なリモートコード実行(RCE) の脆弱性です。この欠陥は、AD サービスが Kerberos または RPC プロトコルを介して不正な形式の認証要求を処理する方法に存在します。
ドメインコントローラー(DC) のネットワークにアクセスできる認証されていない攻撃者は、lsass.exe プロセスにメモリ破損を引き起こすように設計された一連のパケットを送信し、SYSTEM 権限で任意のコードを実行してドメイン全体の完全な侵害を達成できます。
警告! この脆弱性は、ID インフラストラクチャの完全な制御を奪われる結果につながる可能性があります。その影響を過小評価しないでください。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hこの脆弱性は、認証チケット管理ライブラリ内の整数オーバーフロー(Integer Overflow) に起因します。
攻撃者は、Kerberos データ構造内の可変長フィールドの検証における欠陥を悪用します。
極端に大きな長さの値を送信することで、システムはカーネルのヒープ(Heap) に必要なバッファサイズを誤って計算します。
これにより、メモリ内の隣接する関数ポインタを上書きできます。エリートハッカーは、複数回の認証試行による Heap Spraying 技術を使用して、悪意のあるコードが LSASS のコンテキストで実行されることを確実にします。
攻撃者は、有効な資格情報を一度も提供することなく、ドメインコントローラーから直接リバースシェルを取得します。
技術メモ: この欠陥は EternalBlue などの歴史的なエクスプロイトに似ていますが、AD 認証に焦点を当てています。テスト環境でのコードレビューを推奨します。
この脆弱性は、ドメインコントローラーとして構成された最新の Windows Server バージョンに横断的に影響します:
環境を確認: PowerShell で Get-ADDomainController を使用して、公開された DC を特定します。
Microsoft は 2026 年 4 月の Patch Tuesday で修正プログラムをリリースしました。これは、システム管理者にとって最優先事項です。
パッチをすぐに適用できない場合:
lsass.exe の異常を監視します。プロのアドバイス: 失敗した認証イベントのリアルタイムアラートのために、SIEM(例: Splunk)を統合します。
| 段階 | 標準的な運用 | エリートの運用 |
|---|---|---|
| スキャン | 大規模なポートスキャン | バナーを介した DC バージョンのパッシブ識別 |
| 悪用 | 公開スクリプトの使用(Metasploit) | メモリに直接注入される「ファイルレス」悪用 |
| 永続化 | Admin ユーザーの作成 | Golden Ticket の作成または DCSync による永続化 |
| 検出 | 高(多数のエラーログを生成) | 最小(セキュリティイベントログの痕跡を消去) |
洞察: エリート運用は従来の検出を回避します。行動分析に焦点を当ててください。
追加リソース:
ドメインコントローラーの侵害は、組織のインフラストラクチャに対する制御の完全な喪失に等しいものです。 この CVE の修復は即時に行う必要があります。無視すると、大規模なデータ侵害と長期にわたるダウンタイムにつながる可能性があります。
サポートが必要ですか? セキュリティチームまたは認定コンサルタントに連絡してください。ドメインを安全に保ちましょう! 🔒
最終更新: 2026 年 4 月
著者: エリートセキュリティチーム
ライセンス: CC BY-SA 4.0(教育および啓発目的)