注
- 元の発行日: 2024 年 4 月 9 日
- KB ID: 5037754
注
- Windows 10 のサポートは 2025 年 10 月 14 日に終了しました
- 2025 年 10 月 14 日以降、Windows Update を介した Windows 10 の無料ソフトウェア更新プログラム、テクニカル サポート、セキュリティ修正プログラムが、Microsoft から提供されなくなります。 お使いの PC は引き続き機能しますが、Windows 11 に移行することを推奨します。
- 詳細情報
変更ログ
| 日付の変更 | 説明 |
|---|---|
| 2025 年 1 月 9 日 | [変更のタイムライン] セクションの "2025 年 1 月: 既定のフェーズで強制" で、既存のレジストリ キー設定が 2025 年 1 月以降にリリースされた更新プログラムの既定の動作を上書きすることを強調しました。 |
| 2024 年 10 月 1 日 | 「既定で強制」フェーズを 2024 年 10 月から 2025 年 1 月に変更しました。 |
概要
2024 年 4 月 9 日以降にリリースされる Windows セキュリティ更新プログラムでは、 Kerberos PAC 検証プロトコルを使用した特権の昇格の脆弱性に対処します。 特権属性証明 (PAC) は、Kerberos サービス チケットの拡張機能です。 これには、認証するユーザーとその権限に関する情報が含まれています。 この更新プログラムは、プロセスのユーザーが署名を偽装して、KB5020805で追加された PAC 署名検証セキュリティ チェックをバイパスできる脆弱性を修正します: CVE-2022-37967 に関連する Kerberos プロトコルの変更を管理する方法。
さらに、この更新プログラムは、特定のフォレスト間シナリオの脆弱性を解決します。 これらの脆弱性の詳細については、 CVE-2024-26248 および CVE-2024-29056 を参照してください。
アクションの実行
注
重要 2024 年 4 月 9 日以降にリリースされた更新プログラムをインストールする手順 1 では、 既定では CVE-2024-26248 および CVE-2024-29056 のセキュリティ問題に完全には対処されません。 すべてのデバイスのセキュリティの問題を完全に軽減するには、環境が完全に更新されたら、強制モード (手順 3 で説明) に移行する必要があります。
環境を保護して障害を防ぐために、次の手順をお勧めします。
- 更新: Windows ドメイン コントローラーと Windows クライアントは、2024 年 4 月 9 日以降にリリースされた Windows セキュリティ更新プログラムで更新する必要があります。
- モニター: 更新されていないデバイスを識別するために、監査イベントは 互換 モードで表示されます。
- 有効化: 環境で 強制 モードが完全に有効になると、 CVE-2024-26248 および CVE-2024-29056 で説明されている脆弱性が軽減されます。
背景
Windows ワークステーションは、受信 Kerberos 認証フローで PAC 検証を実行するときに、新しい要求 (ネットワーク チケット ログオン) を実行してサービス チケットを検証します。 要求はまず、Netlogon を通じて Workstations ドメインのドメイン コントローラー (DC) に転送されます。
サービス アカウントとコンピューター アカウントが異なるドメインに属している場合、要求はサービス ドメインに到達するまで Netlogon を介して必要な信頼関係を越えて実行されます。それ以外の場合は、コンピューター アカウント ドメインの DC が検証を実行します。 DC はその後、キー配布センター (KDC) を呼び出してサービス チケットの PAC 署名を検証し、ユーザーとデバイスの情報をワークステーションに送り返します。
要求と応答が信頼を介して転送される場合 (サービス アカウントとワークステーション アカウントが異なるドメインに属している場合)、信頼全体の各 DC は、それに関連する承認データをフィルター処理します。
変更のタイムライン
Updates は次のようにリリースされます。 このリリース スケジュールは、必要に応じて変更される可能性があることに注意してください。
2024 年 4 月 9 日: 初期展開フェーズ – 互換モード
初期展開フェーズは、2024 年 4 月 9 日にリリースされた更新プログラムから始まります。 この更新プログラムにより、 CVE-2024-26248 および CVE-2024-29056 で説明されている特権の昇格の脆弱性を防ぐ新しい動作が追加されますが、環境内の Windows ドメイン コントローラーと Windows クライアントの両方が更新されない限り、これは強制されません。
この新しい動作を有効にして脆弱性を緩和するには、Windows 環境全体 (ドメイン コントローラーとクライアントの両方を含む) が更新されていることを確認する必要があります。 更新されていないデバイスを特定するために、監査イベントがログに記録されます。
2025 年 1 月: 既定のフェーズで適用
2025 年 1 月以降にリリースされた Updates では、環境内のすべての Windows ドメイン コントローラーとクライアントが強制モードに移行されます。 このモードでは、既定でセキュリティ保護された動作が適用されます。 以前に設定された既存のレジストリ キー設定は、この既定の動作の変更を上書きします。
既定の 強制 モード設定は、管理者が上書きすることで互 換 モードに戻すことができます。
2025 年 4 月: 強制フェーズ
2025 年 4 月以降にリリースされた Windows セキュリティ更新プログラムでは、レジストリ サブキー PacSignatureValidationLevel と CrossDomainFilteringLevel のサポートが削除され、新しい安全な動作が適用されます。 2025 年 4 月の更新プログラムをインストールした後、 互換 モードはサポートされなくなります。
潜在的な問題と軽減策
PAC 検証やフォレスト間フィルター処理の失敗など、発生する可能性のある問題があります。 2024 年 4 月 9 日のセキュリティ更新プログラムには、これらの問題を軽減するためのフォールバック ロジックとレジストリ設定が含まれています
レジストリ設定
このセキュリティ更新プログラムは、Windows デバイス (ドメイン コントローラーを含む) に提供されます。 動作を制御する次のレジストリ キーは、受信 Kerberos 認証を受け入れ、PAC 検証を実行する Kerberos サーバーにのみ展開する必要があります。
PacSignatureValidationLevel
| レジストリ サブキー | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters | 説明 |
|---|---|---|
| 値 | PacSignatureValidationLevel | |
| データ型 | REG_DWORD | |
| データ | 2 | 既定 (パッチが適用されていない環境との互換性) |
| 3 | 強制 | |
| 再起動が必要ですか? | × |
CrossDomainFilteringLevel
| レジストリ サブキー | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters | 説明 |
|---|---|---|
| 値 | CrossDomainFilteringLevel | |
| データ型 | REG_DWORD | |
| データ | 2 | 既定 (パッチが適用されていない環境との互換性) |
| 4 | 強制 | |
| 再起動が必要ですか? | × |
AuditKerberosTicketLogonEvents
このレジストリ キーは、受信 Kerberos 認証を受け入れる Windows サーバーと、途中で新しいネットワーク チケット ログオン フローを検証する任意の Windows ドメイン コントローラーに展開できます。
| レジストリ サブキー | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters | 説明 |
|---|---|---|
| 値 | AuditKerberosTicketLogonEvents | |
| データ型 | REG_DWORD | |
| データ | 1 | 既定値 – 重大なイベントをログに記録します |
| 2 | すべての Netlogon イベントをログに記録する | |
| 0 | Netlogon イベントをログに記録しない | |
| 再起動が必要ですか? | × |
イベント ログ
受信 Kerberos 認証を受け入れる Kerberos サーバーでは、以下の Kerberos 監査イベントが生成されます。 この Kerberos サーバーは、新しいネットワーク チケット ログオン フローを使用する PAC 検証を行います。
Kerberos チケット ログオン アクション
| イベント ログ | システム |
|---|---|
| イベント タイプ | Informational |
| イベント ソース | Security-Kerberos |
| イベント ID | 21 |
| イベント テキスト | Kerberos ネットワーク チケット ログオン中に、ドメイン <ドメイン> からのアカウント <アカウント> のサービス チケットには、DC <ドメイン コントローラー> によって次のアクションが実行されました。 詳細については、https://go.microsoft.com/fwlink/?linkid=2262558 をご覧ください。 <アクション> |
このイベントは、ネットワーク チケット ログオン フロー中にドメイン コントローラーが致命的でない操作を実行したときに表示されます。 現時点で、次のアクションが記録されています。
- ユーザー SID がフィルター処理されました。
- デバイス SID がフィルター処理されました。
- SID フィルタリングでデバイスの ID が許可されていないため、複合 ID が削除されました。
- SID フィルタリングでデバイスのドメイン名が許可されていないため、複合 ID が削除されました。
Kerberos チケット ログオンの失敗
| イベント ログ | システム |
|---|---|
| イベント タイプ | エラー |
| イベント ソース | Security-Kerberos |
| イベント ID | 22 |
| イベント テキスト | Kerberos ネットワーク チケット ログオン中に、ドメイン <Domain> からのアカウント <Account> のサービス チケットが、以下の理由により DC <DC> によって拒否されました。 詳細については、https://go.microsoft.com/fwlink/?linkid=2262558 をご覧ください。 理由: <理由> ErrorCode: <エラー コード> |
このイベントは、イベントに示されている理由により、ドメイン コントローラーがネットワーク チケット ログオン要求を拒否した場合に表示されます。
Kerberos チケット ログオン フォールバック
| イベント ログ | システム |
|---|---|
| イベント タイプ | 警告またはエラー |
| イベント ソース | Security-Kerberos |
| イベント ID | 23 |
| イベント テキスト | Kerberos ネットワーク チケット ログオン中に、ドメイン <domain_name> からのアカウント <account_name> のサービス チケットをドメイン コントローラーに転送して要求を処理できませんでした。 詳細については、https://go.microsoft.com/fwlink/?linkid=2262558 をご覧ください。 |
- このイベントは、PacSignatureValidationLevel および CrossDomainFilteringLevel が Enforcement または stricter に設定されていない場合に警告として表示されます。 警告としてログに記録された場合、このイベントは、ネットワーク チケット ログオン フローが、新しいメカニズムを理解していないドメイン コントローラーまたは同等のデバイスに接続したことを示します。 認証は以前の動作にフォールバックすることが許可されました。
- このイベントは、PacSignatureValidationLevel または CrossDomainFilteringLevel が Enforcement またはより厳密に設定されている場合にエラーとして表示されます。 このイベント "error" は、ネットワーク チケット ログオン フローが、新しいメカニズムを理解できないドメイン コントローラーまたは同等のデバイスに接続したことを示します。 認証は拒否され、前の動作にフォールバックできませんでした。
Netlogon の予期しないエラー
| イベント ログ | システム |
|---|---|
| イベント タイプ | エラー |
| イベント ソース | Netlogon |
| イベント ID | 5842 |
| イベント テキスト | Netlogon サービスで、Kerberos ネットワーク チケット ログオン要求の処理中に予期しないエラーが発生しました。 詳細については、https://go.microsoft.com/fwlink/?linkid=2261497 をご覧ください。 サービス チケット アカウント: <Account> サービス チケット ドメイン: <ドメイン> ワークステーション名: <マシン名> 状態: <エラー コード> |
このイベントは、ネットワーク チケット ログオン要求中に Netlogon で予期しないエラーが検出されたたびに生成されます。 このイベントは、 AuditKerberosTicketLogonEvents が (1) 以上に設定されている場合にログに記録されます。
Netlogon が転送できない
| イベント ログ | システム |
|---|---|
| イベント タイプ | 警告 |
| イベント ソース | Netlogon |
| イベント ID | 5843 |
| イベント テキスト | Netlogon サービスは、Kerberos ネットワーク チケット ログオン要求をドメイン コントローラー <DC> に転送できませんでした。 詳細については、https://go.microsoft.com/fwlink/?linkid=2261497 をご覧ください。 サービス チケット アカウント: <Account> サービス チケット ドメイン: <ドメイン> ワークステーション名: <マシン名> |
このイベントは、ドメイン コントローラーが変更を認識できなかったために Netlogon がネットワーク チケット ログオンを完了できなかったたびに生成されます。 Netlogon プロトコルの制限により、Netlogon クライアントは、Netlogon クライアントが直接通信しているドメイン コントローラーが変更を認識できないドメイン コントローラーであるか、転送チェーン上のドメイン コントローラーが変更を認識していないかを判断できません。
- サービス チケット ドメインがコンピューター アカウントのドメインと同じ場合は、イベント ログのドメイン コントローラーがネットワーク チケット ログオン フローを理解していない可能性があります。
- サービス チケット ドメインがコンピューター アカウントのドメインと異なる場合、コンピューター アカウントのドメインからサービス アカウントのドメインに移動する際のドメイン コントローラーの 1 つが、ネットワーク チケット ログオン フローを理解できませんでした
このイベントは既定ではオフになっています。 Microsoft では、イベントを有効にする前に、まずフリート全体を更新することをお勧めします。
このイベントは、 AuditKerberosTicketLogonEvents が (2) に設定されている場合にログに記録されます。
よく寄せられる質問 (FAQ)
このパッチのためにフリート全体を更新する必要があるのはなぜですか?
更新されていないドメイン コントローラーは、この新しい要求構造を認識しません。 これにより、セキュリティ チェックが失敗します。 互換モードでは、古い要求構造体が使用されます。 このシナリオは、 CVE-2024-26248 および CVE-2024-29056 に対して依然として脆弱です。
環境全体を更新しないと脆弱になりますか?
はい。 これは、サービス アカウントのドメインに到達するために、新しいネットワーク チケット ログオン フローをドメイン間でルーティングする必要がある場合があるためです。
Windows Server で PAC 検証が実行されるタイミング
特定の状況では、PAC 検証がスキップされることがあります。これには、次のシナリオが含まれますが、これらに限定されません。
- サービスに TCB 特権がある場合。 一般的に、SYSTEM アカウントのコンテキストで実行されているサービス (SMB ファイル共有、LDAP サーバーなど) にはこの特権があります。
- サービスがタスク スケジューラから実行されている場合。
それ以外の場合、PAC 検証はすべての受信 Kerberos 認証フローで実行されます。
受信 Kerberos 認証を受け入れ、PAC 検証を実行する Windows Server にのみ変更が適用されるのはなぜですか?
これらの CVE には、Windows ワークステーションで実行されている悪意のあるサービス アカウントまたは侵害されたサービス アカウントが、ローカル管理者権限を取得するために特権を昇格しようとするローカル特権の昇格が含まれます。 これは、受信 Kerberos 認証を受け入れる Windows ワークステーションのみが影響を受けることを意味します。