Microsoft Windows OS における管理者権限の奪取につながる ATBroker.exe の特権動作での検証不備(Scan Tech Report) | ScanNetSecurity
2026.10.01(木)

Microsoft Windows OS における管理者権限の奪取につながる ATBroker.exe の特権動作での検証不備(Scan Tech Report)

2026 年 3 月に公開された、Microsoft Windows OS での管理者権限の奪取につながる脆弱性を悪用するコードが公開されています。

脆弱性と脅威 エクスプロイト
(イメージ画像)
(イメージ画像) 全 1 枚 拡大写真
◆概要
 2026 年 3 月に公開された、Microsoft Windows OS での管理者権限の奪取につながる脆弱性を悪用するコードが公開されています。脆弱な Microsoft Windows OS が稼働する端末への侵入に成功した攻撃者は、OS の設定値を変更して、SYSTEM 権限でのコード実行が可能となります。セキュリティ更新プログラムの適用により対策してください。

◆分析者コメント
 脆弱性は、任意の特権レジストリキーの値を変更するものであることから RegPwn と名付けられ、セキュリティ技術者からの注目度が高いものです。任意の特権レジストリキーの値が低権限ユーザーにより上書きできてしまうと、サービスが実行するファイルの設定を上書きできます。Microsoft Windows OS のサービスには、SYSTEM 権限で動作するものであっても、低権限ユーザーに起動権限のみが許可されているものが存在するため、そうしたサービスに当該脆弱性を悪用すれば SYSTEM 権限でのコード実行が可能となります。

◆深刻度(CVSS)
7.8

https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2026-24291&vector=AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H&version=3.1&source=Microsoft%20Corporation

◆影響を受けるソフトウェア
 Windows 11 25H2 およびそれよりも古いバージョンの Microsoft Windows OS が当該脆弱性の影響を受けると報告されています。

◆解説
 Microsoft Windows OS に、管理者権限の奪取につながるレジストリ操作に関する不備が報告されています。

 脆弱性は、On-Screen Keyboard や Narrator 機能に代表される、Windows のアクセシビリティ機能での処理に起因します。画面ロックが発生した際、これらのアクセシビリティ機能は、画面ロック解除後に状態を復元できるようにレジストリ値を ATBroker.exe により処理します。その操作中に、ユーザーが個別に設定したレジストリ値をシステム全体の特権レジストリに複製する処理が発生するため、その際にシンボリックリンクを書き込むことで任意の特権レジストリキーの値を上書きできます。攻撃者は当該脆弱性を悪用してシステム設定を変更すれば、SYSTEM 権限での任意のコード実行が可能となります。

◆対策
 Microsoft 公式から公開されている 2026 年 3 月分のセキュリティ更新プログラムを適用してください。

◆関連情報
[1] Microsoft 公式
  https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-24291
[2] MDSec 公式ブログ
  https://www.mdsec.co.uk/2026/03/rip-regpwn/
[3] National Vulnerability Database (NVD)
  https://nvd.nist.gov/vuln/detail/CVE-2026-24291
[4] CVE Mitre
  https://www.cve.org/CVERecord?id=CVE-2026-24291

◆エクスプロイト
 以下の Web サイトにて、当該脆弱性を悪用して SYSTEM 権限の奪取を試みるエクスプロイトコードが公開されています。

  GitHub - mdsecactivebreach/RegPwn
  https://github.com/mdsecactivebreach/RegPwn/blob/main/RegPwn/Program.cs

//-- で始まる行は執筆者によるコメントです。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 「タイムズカー」に不正アクセス、運転免許証画像含む会員情報が第三者に取得されたことを確認

    「タイムズカー」に不正アクセス、運転免許証画像含む会員情報が第三者に取得されたことを確認

  2. 「ニッポンレンタカーアプリ」への不正アクセス、運転免許証情報が閲覧されたおそれも

    「ニッポンレンタカーアプリ」への不正アクセス、運転免許証情報が閲覧されたおそれも

  3. 「クロネコ代金後払いサービス」に不正アクセス

    「クロネコ代金後払いサービス」に不正アクセス

  4. 京王電鉄にランサムウェア攻撃

    京王電鉄にランサムウェア攻撃

  5. Microsoft Malware Protection Engine における任意の特権ファイルの書き込みが可能となるファイル操作での検証不備(Scan Tech Report)

    Microsoft Malware Protection Engine における任意の特権ファイルの書き込みが可能となるファイル操作での検証不備(Scan Tech Report)

ランキングをもっと見る
PageTop