つみかさね

CVE-2026-78445

Critical(9.8)

Windows NFS (ONCRPC XDR) のUse-After-Free RCE CVE-2026-78445:影響範囲と対応方法

公開日: 2026-09-13データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Windows Services for NFSMicrosoft月例更新の対象バージョン

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Services for NFS の有効状態を確認する
  2. 2Microsoft の月例更新(該当パッチ)を適用する
  3. 3即時対応が難しい場合はNFSサーバへのアクセスを制限する

影響対象

Services for NFS を有効化した Windows 環境

対応不要な人

  • Services for NFS を有効化していない
  • 該当パッチを適用済み

補足

  • -不要であれば Services for NFS 機能の無効化も有効です
CVEWindowsNFSRCEUse-After-Free

30秒で判断

対応すべき人:

  • Windows で「Services for NFS(NFSサーバ)」機能を有効にしている
  • かつ 当該ホストがネットワークから到達可能

対応不要な人:

  • Services for NFS を有効化していない
  • 該当パッチを適用済み

確認コマンド:

# NFS サーバ機能の有効状態を確認
Get-WindowsFeature -Name FS-NFS-Service
# クライアント側
Get-WindowsOptionalFeature -Online -FeatureName ServicesForNFS-ClientOnly

概要

本脆弱性は、Windows Services for NFS の ONCRPC XDR ドライバ に存在する Use-After-Free(CWE-416 解放済みメモリの使用)です。ONCRPC/XDR は NFS の下位で使われるリモートプロシージャコールとデータ表現の仕組みで、ネットワークから受信したデータのデコード処理に不備があると、解放済みメモリを参照してしまう可能性があります。

本件では、認証されていない攻撃者が、ネットワーク経由で任意のコードを実行 できる可能性があります。NFS サーバ機能を有効にしている Windows 環境が対象で、リモートから悪用可能かつ特権不要のため、CVSS は 9.8 と評価されています。ファイル共有としてWindows NFSサーバを外部に公開している環境では、優先的な対応を推奨します。


CVSSベクトル

項目
CVSSスコア9.8(Critical)
CWECWE-416(Use-After-Free)
攻撃元区分 (AV)ネットワーク (N)
攻撃条件の複雑さ (AC)低 (L)
必要な特権 (PR)なし (N)
ユーザーの関与 (UI)不要 (N)

影響を受けるソフトウェア

製品影響バージョン
Windows Services for NFSMicrosoft 月例更新の対象バージョン

修正バージョンと回避策

Microsoft の月例セキュリティ更新(MSRC)に従い、該当パッチを適用 してください。即時のパッチ適用が難しい場合は、NFS サーバへのアクセスを信頼できるネットワークに限定する、または不要であれば Services for NFS 機能を無効化することを推奨します。


関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。