CVE-2026-68820 Windows 権限昇格|影響確認と KB 一覧

  • URLをコピーしました!
目次

はじめに

2026 年 8 月 11 日(米国時間)公開の Microsoft August 2026 Security Update で、Windows Ancillary Function Driver for WinSock(AFD.sys)のローカル権限昇格の脆弱性 CVE-2026-68820 が修正されました。Microsoft は公開時点で Exploited: Yes / Exploitation Detected と評価しており、CISA も同日に Known Exploited Vulnerabilities(KEV)Catalog へ追加しています。

CVSS v3.1 の基本値は 7.0、Max Severity は Important です。数値だけを見ると後回しにしたくなる位置づけですが、実際には修正前から攻撃キャンペーンでゼロデイとして悪用されていた脆弱性です。

この記事でわかること
  • CVE-2026-68820 がどのような脆弱性で、リモートから直接悪用できるのか
  • CVSS 7.0 のローカル脆弱性を実務でどう優先度づけするか
  • 実悪用で観測された Build と Microsoft が示す影響範囲の違い
  • 自環境の Windows が対象かを更新チャネルごとの KB / OS Build から確認する方法
  • 更新適用後に何を確認し、どこから先を侵害調査として扱うか

結論を先に整理します。CVE-2026-68820 は、インターネットから未認証で直接悪用できる脆弱性ではありません。攻撃者がすでにローカルでコード実行できる状態から SYSTEM 権限を取得するための手段であり、初期侵入と組み合わせて使われます。そのため対応の中心は、更新チャネルに応じた KB の適用と、そのチャネルの OS Build による適用確認になりますが、実悪用が確認されている以上、パッチ適用とは切り離して既存の侵害有無を確認する視点もあわせて持っておくことをおすすめします。

CVE-2026-68820 とは

CVE-2026-68820 は、Windows のカーネルモードドライバーである AFD.sys(Ancillary Function Driver for WinSock)に存在する Use After Free(CWE-416)の脆弱性です。AFD.sys はユーザーモードアプリケーションからの Windows Sockets(Winsock)要求を処理するコンポーネントで、Windows のネットワーク処理の基盤に位置します。

Microsoft の評価は次のとおりです。

項目
ImpactElevation of Privilege
Max SeverityImportant
WeaknessCWE-416: Use After Free
CVSS v3.17.0 / 6.1
Vector StringCVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
Attack VectorLocal
Attack ComplexityHigh
Privileges RequiredLow
User InteractionNone
ExploitedYes
Exploitability assessmentExploitation Detected
Released2026 年 8 月 11 日

悪用の前提条件は Microsoft の FAQ に明記されています。ローカルで認証済みの攻撃者が、特別に細工したアプリケーションを対象システム上で実行し、競合状態(race condition)を成立させる必要があります。Attack Complexity が High と評価されているのは、この競合状態に勝つ必要があるためです。ユーザー操作は不要とされています。

成功した場合の影響は明確です。

参考: Microsoft Security Response Center — CVE-2026-68820
“An attacker who successfully exploited this vulnerability could gain SYSTEM privileges.”
(この脆弱性の悪用に成功した攻撃者は、SYSTEM 権限を取得する可能性があります)
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68820

つまり、低権限のユーザーコンテキストで実行されていたコードが、OS 上で最も強い権限である SYSTEM へ昇格し得るということです。ローカル権限昇格(LPE)が攻撃者にとって価値を持つのは、この権限の変化そのものにあります。

なお、本記事では防御側が性質を理解するために必要な範囲までを扱い、再現手順やメモリ破壊の詳細には踏み込みません。

なぜ CVSS 7.0 のローカル脆弱性を優先すべきなのか

CVSS の数値と対応優先度は別の情報として扱う

CVSS v3.1 の基本値 7.0、Severity が Important という情報だけを見ると、同月に公開された CVSS 9.x のリモートコード実行に比べて優先度は低く見えます。しかし実際には、以下の状況が同時に成立しています。

  • Microsoft が Exploited: Yes と明記している
  • Exploitability assessment が Exploitation Detected である
  • CISA KEV に掲載されている
  • セキュリティベンダーが実際の攻撃キャンペーンでの悪用を確認している
  • 成功時には SYSTEM 権限が取得される

さらに注意したいのが、MSRC のベクター文字列に含まれる E:U(Exploit Code Maturity: Unproven)です。この一時的評価を機械的に取り込むと、スコアは 7.0 から 6.1 に下がります。一方で、同じ MSRC のページには Exploitation Detected と記載されています。CVSS の一時的メトリクスだけを自動連携して優先度を決めている運用では、実悪用中の脆弱性を低く見積もる余地があるということです。

CVSS は「脆弱性そのものの技術的深刻度」を表す指標であり、「現在の脅威状況を踏まえた対応優先度」とは別の情報です。本 CVE は、その 2 つを分けて扱う必要性がはっきり表れる事例だといえます。

攻撃チェーンの中での位置づけ

ローカル権限昇格の危険性は、単体ではなく攻撃チェーンの一部として評価すると理解しやすくなります。CVE-2026-68820 が使われる典型的な流れは次のとおりです。

初期侵入(フィッシング、不正なインストーラー、既知脆弱性など)
  ↓
ユーザー権限でのコード実行
  ↓
CVE-2026-68820 を悪用(AFD.sys の競合状態を成立させる)
  ↓
SYSTEM 権限の取得
  ↓
セキュリティ製品の可視性低下、永続化、横展開などの後続活動

「ローカルだから危険性が低い」のではなく、侵入後に被害範囲を拡大する段階で利用されるという点が重要です。初期侵入の防止のみを前提とした対策では、この段階を抑止できません。

CISA KEV への掲載

CISA は 2026 年 8 月 11 日、CVE-2026-68820 を Known Exploited Vulnerabilities Catalog へ追加しました。KEV エントリの内容は次のとおりです。

項目内容
Date Added2026 年 8 月 11 日
Due Date2026 年 8 月 25 日
Required Actionベンダーの指示に従った対処と、BOD 26-04 および Forensics Triage Requirements への準拠

ここで注意したいのは、Due Date の位置づけです。この期限は Binding Operational Directive(BOD)26-04 に基づく米国連邦民間行政機関(FCEB)向けの要求であり、日本の一般企業に 8 月 25 日までの対応義務が生じるものではありません。 自組織の対応期限は、社内の脆弱性管理基準に照らして決めることになります。

一方で、KEV エントリの Required Action には、資産ごとの公開状況を評価する責任が明記されています。

参考: CISA Known Exploited Vulnerabilities Catalog
“Stakeholders are responsible for evaluating each asset’s internet exposure”
(関係者は、各資産のインターネット公開状況を評価する責任を負う)
https://www.cisa.gov/known-exploited-vulnerabilities-catalog

実務上の読み方としては、KEV 掲載を「実際の攻撃で使用された事実が確認されている」という情報として扱うのが適切です。社内の脆弱性管理基準を CVSS 値のみで運用している場合は、KEV 掲載の有無を独立した優先度の引き上げ条件として組み込むことをおすすめします。

Operation Dream Job で確認された実悪用

CVE-2026-68820 を Microsoft へ報告したのは Check Point Research です。同社は、北朝鮮の Lazarus グループに関連づけられる Operation Dream Job の新たな攻撃波を調査する過程で、本脆弱性がゼロデイとして悪用されていることを確認しました。

参考: Check Point Research — Shattering the Dream
“the threat actor exploited CVE-2026-68820, a zero-day vulnerability in the Microsoft AFD.sys driver”
(攻撃者は Microsoft AFD.sys ドライバーのゼロデイ脆弱性である CVE-2026-68820 を悪用した)
https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/

報告によれば、本 CVE は初期侵入のために使われたわけではありません。求人を装った誘導によって侵入したあと、インメモリのダウンローダーである MISTPEN が端末を調査し、権限昇格モジュールを読み込んで CVE-2026-68820 を悪用します。SYSTEM 権限の取得に成功すると、Lazarus のカーネルモードルートキットである FudModule が実行され、セキュリティ製品の可視性を低下させる目的で利用されました。

報告から修正までの経緯は次のとおりです。

日付(2026 年)内容
7 月上旬Check Point が実環境での悪用を確認した時期として報告
7 月 28 日Check Point が Microsoft へ報告
8 月 5 日CVE ID を採番
8 月 11 日Microsoft が修正を公開、CISA が KEV へ追加

本記事の対象はあくまで CVE-2026-68820 であるため、キャンペーンの詳細には立ち入りません。ここで押さえておきたいのは、この LPE が、侵入後にセキュリティ製品の可視性を低下させる段階へ移行するための手段として実際の攻撃で使用されたという位置づけです。

観測された exploit の対象 Build と影響製品を混同しない

ここは誤読が起きやすいポイントです。

Check Point が解析した exploit サンプルには、Windows 11 の Build 26100(24H2)を最低 Build とし、Build 26200(25H2)にも対応するチェックが含まれていたと報告されています。しかし、これは「Windows 11 24H2 / 25H2 だけが脆弱」という意味ではありません。

情報源何を示しているか
Check Point実際に解析した攻撃ツールが対象としていた Build
Microsoft MSRC脆弱性として公式に影響を受ける製品範囲

Microsoft の Security Updates には、Windows Server 2012 / 2012 R2 / 2016 / 2019 / 2022 / 2025 および Windows 10 / 11 の複数バージョンが対象として掲載されています。攻撃ツールが特定 Build しかサポートしていなかったことは、その他のバージョンが安全であることを意味しません。攻撃者側の実装都合と、脆弱性の存在範囲は別の話です。

自環境の対応範囲を決める際は、公開レポートの記述ではなく MSRC の Security Updates を基準にすることをおすすめします。

影響を受ける Windows と必要な KB / OS Build

企業環境で利用されることが多いバージョンを中心に整理します。全対象の一覧は MSRC の Security Updates を参照いただくのがよいでしょう。

なお、Hotpatch が有効な構成では通常の累積更新とは異なる KB / OS Build になります。同一 OS でも 2 系統が存在するため、後述の「Hotpatch を利用している環境の注意点」とあわせてご確認いただくとよいでしょう。

Windows Server

OSKB修正後の OS Build備考
Windows Server 2025KB512023310.0.26100.33296通常の累積更新
Windows Server 2025KB512022810.0.26100.33222Hotpatch 構成
Windows Server 2022KB512024210.0.20348.5499通常の累積更新
Windows Server 2022KB512022910.0.20348.5440Hotpatch 構成
Windows Server 2019KB512023810.0.17763.9121Server Core を含む
Windows Server 2016KB512041810.0.14393.9418Server Core を含む
Windows Server 2012 R2KB51203856.3.9600.23338Monthly Rollup
Windows Server 2012KB51203866.2.9200.26280Monthly Rollup

Windows Server 2012 / 2012 R2 は延長サポート終了後の製品であり、更新の受領には ESU の契約が前提となります。ESU 未契約の環境ではこの Monthly Rollup が配信されないため、資産一覧の中でも先に洗い出しておくことをおすすめします。

Windows Client

OSKB修正後の OS Build備考
Windows 11 Version 26H1KB512100010.0.28000.2704
Windows 11 Version 25H2KB512100310.0.26200.9168Hotpatch 構成は KB5120994 / 26200.9106
Windows 11 Version 24H2KB512100310.0.26100.9168Hotpatch 構成は KB5120994 / 26100.9106
Windows 11 Version 23H2KB512024010.0.22631.7517
Windows 10 Version 22H2KB512024910.0.19045.7663ESU 対象
Windows 10 Version 21H2KB512024910.0.19044.7663Enterprise / IoT LTSC 2021
Windows 10 Version 1809KB512023810.0.17763.9121Enterprise LTSC 2019
Windows 10 Version 1607KB512041810.0.14393.9418LTSB 2016

Windows 10 Version 22H2 は 2025 年 10 月 14 日にサポートが終了しているため、KB5120249 は ESU の対象デバイスにのみ提供されます。ESU に登録していない Windows 10 端末では、Windows Update を実行しても本更新は適用されません。 更新プログラムが提供されない状態を Windows Update の不具合と誤認しないよう、まず ESU の適用状況を確認しておくとよいでしょう。

Hotpatch を利用している環境の注意点

Hotpatch が有効な構成では、通常の累積更新とは別の KB が掲載されています。対象となる構成は次のとおりです。

製品Hotpatch の対象構成8 月の Hotpatch KB
Windows Server 2025Datacenter: Azure Edition に加え、Azure Arc 接続の Standard / DatacenterKB5120228
Windows Server 2022Datacenter: Azure EditionKB5120229
Windows 11 EnterpriseWindows Autopatch で Hotpatch を有効化した対象デバイスKB5120994

Windows Server 2022 で Hotpatch を利用できるのは Datacenter: Azure Edition のみです。Windows Server 2025 ではこれに加えて、Azure Arc に接続した Standard / Datacenter でも Hotpatch を有効化できます。オンプレミスの Windows Server 2022 で Hotpatch KB を探しても該当しないため、まず自環境がどちらの更新チャネルに属するかを確定させてから KB を照合することをおすすめします。

参考: Microsoft Learn — Hotpatch for Windows Server
“Hotpatch updates don’t require you to restart your machine.”
(Hotpatch 更新はマシンの再起動を必要としません)
https://learn.microsoft.com/en-us/windows-server/get-started/hotpatch

Hotpatch は 1 月・4 月・7 月をベースライン月(累積更新+再起動)とし、続く 2 か月を再起動不要の Hotpatch とする四半期サイクルで提供されます。2026 年 8 月はこのサイクル上の Hotpatch 月にあたります。

運用上で押さえておきたいのは、Hotpatch を適用した端末と通常の累積更新を適用した端末では、修正後の OS Build が別系列になるという点です。たとえば Windows Server 2025 の場合、通常の累積更新では 26100.33296、Hotpatch では 26100.33222 になります。数値としては Hotpatch のほうが小さくなりますが、どちらも CVE-2026-68820 が修正された状態です。

そのため、「OS Build が 26100.33296 以上なら対応済み」といった単一の閾値による一律判定は成立しません。 判定は次の 2 段階で行う必要があります。

  1. その端末がどの更新チャネル(通常の累積更新 / Hotpatch)に属するかを確定する
  2. そのチャネルにおける修正後の KB / OS Build と突き合わせる

なお、Hotpatch の受領には最新ベースラインの適用と VBS の有効化などの前提条件があり、条件を満たさない端末は通常の累積更新へ自動的に振り分けられます。同じ OS 上でチャネルが分岐する点は、進捗集計の前に整理しておくと安全です。

更新の適用と適用後の確認

Microsoft は本 CVE に対する回避策を公開していません。対処は該当する更新プログラムの適用となります。ここでは「Windows Update をしてください」で終わらせず、確認までを含めた流れで整理します。

1. 現在の Windows Version と OS Build を確認する

Microsoft が案内している確認方法は次のとおりです。

  • winver を実行し、表示される OS ビルドを確認する
  • 「設定」→「システム」→「バージョン情報」で、エディション・バージョン・OS ビルドを確認する
  • msinfo32 でシステム情報を表示する
  • コマンドプロンプトまたは PowerShell で systeminfo を実行する

winver は OS Build のリビジョン部分まで表示されるため、上表の「修正後の OS Build」と直接比較できます。比較する際は、対象端末が通常の累積更新と Hotpatch のどちらのチャネルかを先に確定させておくことをおすすめします。

複数台をまとめて確認する場合は、レジストリの HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion にある CurrentBuildUBR を読み取る方法が広く使われています。ただしこれらの値は Microsoft が公式な API として文書化しているものではないため、採用する場合は自環境で winver の表示と一致することを確認したうえで運用に組み込んでください。

2. 対象 KB のインストール状況を確認する

特定の KB がインストール済みかどうかは、PowerShell の Get-HotFix で確認できます。

Get-HotFix -Id KB5121003

リモート端末を対象にする場合は -ComputerName を指定します。ただし、このコマンドレットの結果だけを判定根拠にするのは避けたほうが安全です。Microsoft のドキュメントには次の注意が記載されています。

参考: Microsoft Learn — Get-HotFix
“The Get-HotFix output might vary on different operating systems.”
(Get-HotFix の出力はオペレーティングシステムによって異なる場合があります)
https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.management/get-hotfix

Get-HotFixWin32_QuickFixEngineering クラスを参照するため、取得できる更新の範囲に制約があります。加えて、累積更新は後続の更新に置き換えられていくため、「8 月分の KB 番号が存在するか」だけを見ていると、9 月以降に更新した端末を未対応と誤判定します。

したがって、判定は次の順序で行うことをおすすめします。

  1. 対象端末の OS バージョンと更新チャネル(通常の累積更新 / Hotpatch)を確定する
  2. そのチャネルに対応する修正後の KB / OS Build を上表から特定する
  3. 現在の OS Build を、特定した基準値と突き合わせる

チャネルをまたいだ単一の閾値比較は成立しないため、「修正版以上かどうか」はチャネルごとの基準値に対して判定します。 KB 番号の確認は、チャネルの特定と初回適用の確認に使う補助的な情報として位置づけると、後続の累積更新にも対応できる判定になります。

3. 配布状況と再起動の完了を確認する

配布側の確認は、利用している管理基盤に応じて行います。

  • WSUS: 承認状況とクライアントの報告ステータス
  • Microsoft Intune: 品質更新プログラムのポリシーと展開レポート
  • Windows Update for Business: 遅延設定によって配信が保留されていないか

ここで見落としやすいのが再起動です。通常の累積更新は AFD.sys を含むカーネルモードドライバーを置き換えるため、再起動が完了するまで修正は有効になりません。再起動待ちの端末を「対応済み」として集計しないよう、管理台帳上のステータスを分けて扱うことをおすすめします。

一方、Hotpatch が適用された端末では再起動なしで修正が有効になります。同一の脆弱性に対して、環境ごとに「再起動が必要な端末」と「不要な端末」が混在し得る点は、進捗管理のうえで整理しておく価値があります。

最終的な確認は、再起動後に winver などで OS Build を取得し、その端末の更新チャネルに対応する基準値を満たしていることをもって完了とするのが確実です。

パッチ適用だけで終わらせない侵害確認

CVE-2026-68820 は修正公開前から悪用されていた脆弱性です。そのため、「脆弱性を塞ぐこと」と「すでに侵害されていないかを確認すること」は別の作業として扱う必要があります。

更新プログラムを適用すれば、今後この脆弱性を経由して SYSTEM 権限を奪われるリスクは低減します。しかし、修正公開前にすでに悪用され、ルートキットやバックドアが導入されていた場合、Windows Update を適用しただけでその侵害が解消されるわけではありません。

Check Point が実際に観測した事項

以下は、Check Point Research が Operation Dream Job の解析結果として報告している内容です。本 CVE を悪用したすべての攻撃に当てはまるものではなく、特定のキャンペーンで観測された事実として扱ってください。

  • 悪用の観測時期は 2026 年 7 月上旬以降と報告されている
  • MISTPEN が権限昇格モジュールを読み込み、本 CVE を悪用して SYSTEM 権限を取得した
  • SYSTEM 権限の取得後に FudModule が実行された
  • 観測された FudModule は、カーネルコールバックの削除、ミニフィルターの無効化、NT Kernel Logger の停止、多数の ETW プロバイダーの妨害を行うと報告されている
  • 初期侵入の起点は、求人を装った誘導とトロイの木馬化されたファイルの実行であった

一般的な調査の観点

以下は、上記のキャンペーン固有の内容とは切り離した、本 CVE の性質から導かれる調査観点です。特定のマルウェアに依存しないため、別の攻撃者による悪用があった場合にも適用できます。

  • EDR や Microsoft Defender の検知・隔離履歴を、更新適用前の期間にさかのぼって確認する
  • 通常はユーザー権限で動作するはずのプロセスから、SYSTEM 権限のプロセスが生成されている痕跡を確認する
  • カーネルコールバックや ETW プロバイダーの欠落など、セキュリティ製品の可視性が低下した形跡がないかを確認する
  • サービス、スケジュールされたタスク、Run キー等に想定外の永続化が追加されていないかを確認する
  • 初期侵入の起点となり得るファイル受領・実行の履歴を確認する(外部から受け取ったアーカイブやインストーラー等)

調査対象期間の起点は、本来は自組織の資産ごとに判断するものですが、目安が必要な場合は Check Point が悪用を観測した 2026 年 7 月上旬を下限の参考値として扱う方法があります。ただしこれはあくまで公開レポートに基づく観測時期であり、それ以前に悪用がなかったことを保証するものではありません。

IOC の扱いには注意する

Check Point のレポートには、Operation Dream Job で観測されたハッシュや通信先などの IOC が掲載されています。これらを活用する場合、「Operation Dream Job で観測された IOC」であって「CVE-2026-68820 全般の IOC」ではないという点を明確にしておくことをおすすめします。

CVE-2026-68820 は脆弱性であり、特定のマルウェアではありません。同じ脆弱性が別の攻撃者によって別のツールで悪用される可能性は残ります。特定キャンペーンの IOC に一致しなかったことをもって、この脆弱性を経由した侵害がなかったと結論づけることはできません。

ネガティブ所見も記録に残す

「何も見つからなかった」という結果は、記録の仕方によって価値が大きく変わります。調査の結論としては、次の枠組みで残しておくと、後日の説明時に根拠として利用できます。

  • どのログを(EDR 検知ログ、Windows イベントログ、プロキシログ等)
  • どの期間について(例: 2026 年 7 月 1 日〜調査実施日)
  • どの条件で確認し(検索クエリ、突き合わせた IOC の範囲)
  • 何が見つからなかったか

ログの保持期間が調査対象期間に満たない場合は、その事実自体も所見として残しておくことをおすすめします。確認できなかった範囲を「問題なし」と記録しないことが、後続の判断を誤らせないうえで重要になります。

まとめ

CVE-2026-68820 は、Windows の AFD.sys に存在する Use After Free によるローカル権限昇格の脆弱性です。CVSS v3.1 の基本値は 7.0 ですが、Microsoft が Exploitation Detected と評価し、CISA KEV にも掲載された実悪用済みの脆弱性であり、スコアの数値だけで優先度を判断できない事例といえます。対応は更新チャネルに応じた KB の適用と、そのチャネルの OS Build による適用確認が中心となり、必要に応じて侵害有無の確認を並行して進めることになります。

  • AFD.sys の Use After Free による SYSTEM 権限への昇格
  • リモートからの直接攻撃ではなく、ローカル認証済みの状態が前提
  • CVSS 7.0 でも実悪用と KEV 掲載により対応優先度は高い
  • 攻撃ツールが対象とした Build と公式の影響範囲は別物
  • 対象は Windows 10 / 11 と Windows Server 2012 以降の広範囲
  • 適用判定は更新チャネルごとの KB / OS Build で実施
  • パッチ適用と既存侵害の確認は分けて実施

以上、最後までお読みいただきありがとうございました。

よかったらシェアしてね!
  • URLをコピーしました!

この記事を書いた人

関西を拠点に活動する、現役インフラエンジニア。経験20年超。

大手通信キャリアにて、中〜大規模インフラ(ネットワーク・サーバ・クラウド・セキュリティ)の設計・構築およびプロジェクトマネジメントに従事。現場で直面した技術課題への対処や、最新の脆弱性情報への実務対応を、一次情報として発信しています。

保有資格
CCIE Lifetime Emeritus(取得から20年以上)/ VCAP-DCA / Azure Solutions Architect Expert

▶ 運営者プロフィール(詳細)

目次