【CVE-2025-21420】Windows Disk Cleanup Toolに特権昇格の脆弱性、複数バージョンのWindowsに影響
記事の要約
- Windows Disk Cleanup Toolに特権昇格の脆弱性が発見
- Windows Server 2012からWindows 11まで幅広いバージョンが影響を受ける
- CWE-59に分類される深刻度の高い脆弱性
Windows Disk Cleanup Toolの特権昇格に関する脆弱性が発見
Microsoftは2025年2月11日、Windows Disk Cleanup Toolに特権昇格の脆弱性が存在することを公表した。この脆弱性は【CVE-2025-21420】として識別されており、Windows Server 2012からWindows 11の最新バージョンまで、幅広いWindowsプラットフォームに影響を及ぼすことが判明している。[1]
この脆弱性はCVSS 3.1で深刻度7.8のHIGHに分類され、ローカルアクセスによる攻撃が可能となっている。CWEでは不適切なリンク解決による脆弱性(CWE-59)に分類され、攻撃者が特権昇格を行う可能性があることが指摘されている。
影響を受けるプラットフォームには、x64ベース、ARM64ベース、32ビットシステムが含まれており、各プラットフォームに対する修正パッチが提供されている。この脆弱性は攻撃の複雑さが低く、特権の昇格が可能となるため、早急な対応が推奨される。
影響を受けるWindowsバージョンまとめ
製品名 | 影響を受けるバージョン | プラットフォーム |
---|---|---|
Windows Server 2022 | 10.0.20348.0から10.0.20348.3207未満 | x64ベースシステム |
Windows 11 | 10.0.22621.0から10.0.22621.4890未満 | ARM64ベース、x64ベースシステム |
Windows 10 | 10.0.19045.0から10.0.19045.5487未満 | ARM64ベース、x64ベース、32ビットシステム |
Windows Server 2019 | 10.0.17763.0から10.0.17763.6893未満 | x64ベースシステム |
Windows Server 2012 | 6.2.9200.0から6.2.9200.25317未満 | x64ベースシステム |
特権昇格の脆弱性について
特権昇格の脆弱性とは、システム上で通常よりも高い権限を不正に取得できる脆弱性のことを指す。主な特徴として、以下のような点が挙げられる。
- 通常の権限では実行できない操作が可能になる
- システムの重要な設定やファイルへのアクセスが可能になる
- 他のユーザーのデータへのアクセスが可能になる
Windows Disk Cleanup Toolの特権昇格の脆弱性は、不適切なリンク解決(CWE-59)に起因している。この種の脆弱性は、システム上で高い権限を持つプロセスやサービスが、低い権限のユーザーによって制御可能なリソースを参照する際に発生する可能性が高い。
Windows Disk Cleanup Toolの脆弱性に関する考察
Windows Disk Cleanup Toolの特権昇格の脆弱性が、幅広いバージョンのWindowsに影響を及ぼすことは非常に深刻な問題である。特に企業環境では、異なるバージョンのWindowsが混在していることが多く、すべてのシステムに対して適切なパッチ適用が必要となることから、システム管理者の負担が増大することが予想される。
今後の課題として、Windows Disk Cleanup Toolのセキュリティ設計の見直しが必要になるだろう。特にファイルシステムへのアクセス権限の制御や、リンク解決時の検証プロセスを強化することで、同様の脆弱性の発生を防ぐことが可能になるはずだ。
長期的には、Windowsのシステムツール全般におけるセキュリティ機能の強化が望まれる。特に特権昇格に関連する処理については、より厳密な権限チェックやサンドボックス化などの対策を実装することで、セキュリティレベルの向上が期待できる。
参考サイト
- ^ CVE. 「CVE: Common Vulnerabilities and Exposures」. https://www.cve.org/CVERecord?id=CVE-2025-21420, (参照 25-02-19).
- Microsoft. https://www.microsoft.com/ja-jp
※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。
- 【CVE-2025-24036】Microsoft AutoUpdate for Macに特権昇格の脆弱性、バージョン4.77.24121924未満が影響対象に
- 【CVE-2025-21397】Microsoft Office製品に重大な脆弱性、複数バージョンで早急な対応が必要に
- 【CVE-2025-21400】Microsoft SharePoint Serverに深刻な脆弱性、複数バージョンでリモートコード実行の危険性
- 【CVE-2025-21414】Windows Core Messagingに権限昇格の脆弱性が発見、複数のバージョンに影響
- Docker社がAI搭載の開発支援ツールDocker AI Agentをベータ公開、開発者の生産性向上に期待
- 東京海上ディーアールがAIガバナンス総合コンサルティングを開始、企業のAI活用における安全性と信頼性の向上を支援
- 静岡県でAI警備システムの初導入が決定、函南町第二丹那橋での交通誘導業務の自動化と安全性向上へ
- プロディライトがINNOVERA 2.0の着信拒否機能を強化、迷惑電話対策が2ステップで完了可能に
- 紀陽情報システムがAvePoint ConfideのVDRツールを導入、メール対応などの管理工数が約3分の1に削減され業務効率が向上