つみかさね

CVE-2026-72983

Critical(9.8)

Windows ICSの解放後使用 CVE-2026-72983:影響範囲と対応方法

公開日: 2026-09-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Windows (Internet Connection Sharing)Microsoft該当更新未適用のバージョン

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1適用済みのセキュリティ更新プログラムを確認する
  2. 2Microsoftの月例セキュリティ更新を適用する
  3. 3不要な場合はICS機能を無効化する

影響対象

Windows利用者

対応不要な人

  • 該当のセキュリティ更新を適用済み
  • Windowsを使用していない

補足

  • -ICSを使用していない環境でも更新適用を推奨します
CVEWindowsICSRCEUse-After-Free

30秒で判断

  • 対応すべき人: Windows を運用しており、月例セキュリティ更新を未適用の方。特に ICS(インターネット接続の共有)機能を有効化している方。
  • 対応不要な人: 該当の更新を適用済みの方、Windows を使用していない方。
  • 確認コマンド: Get-Service SharedAccess で ICS 関連サービスの状態を確認。

概要

Windows の Internet Connection Sharing(ICS)に解放後使用(Use-After-Free)の脆弱性が存在し、認証されていない攻撃者がネットワーク経由で任意のコードを実行できる可能性があります。ICS は一台のマシンのネットワーク接続を他の端末と共有する機能で、内部で複数のサービスが連携して動作します。メモリの解放と再利用のタイミングに起因する不備を突かれると、コード実行につながるおそれがあり、深刻度は最大級(CVSS 9.8)と評価されています。

ICS は既定で無効な環境も多いものの、関連サービス(SharedAccess)が有効化されている端末では攻撃対象となり得ます。攻撃に事前の認証を必要とせずネットワーク経由で成立する点が深刻であるため、機能の利用有無にかかわらず、月例更新の適用を優先することを推奨します。

CVSSベクトル

項目
CVSSスコア9.8(Critical)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)
必要な権限 (PR)なし
CWECWE-416(解放後使用)

影響を受けるソフトウェア

製品ベンダーバージョン
Windows(Internet Connection Sharing)Microsoft該当更新未適用のバージョン

修正バージョンと回避策

Microsoft が提供する月例セキュリティ更新プログラムを適用してください。回避策として、不要な場合は ICS 機能(SharedAccess サービス)を無効化することも有効です。

関連リンク


データソース: NVD (NIST), Microsoft Security Response Center AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。