Container-2.svg
AIを活用した攻撃を阻止する方法:

勝つこともあれば、チェックサムを失うこともある。Kerberos委任の新たな脆弱性が発見された。攻撃者はなりすまし、権限昇格、そして身を隠すことが可能。

Kerberos委任の脆弱性であるCVE-2025-60704(チェックサム)の技術的な詳細をお読みください。
Silverfort 画像
Kerberos制約付き委任の脆弱性に関するブログ記事(画像付き)

この記事は2026年6月に最終更新されました。 

Kerberos委任は元々セキュリティ強化策として設計されました。これは、アプリケーションがリソースにアクセスする際にユーザーに代わって安全に認証できるようにする方法です。 認証 これは本質的に悪いものではなく、むしろ長年の課題、つまりアプリケーションが本当に必要な場合にのみリソースにアクセスできるようにしつつ、アクセスできるデータの範囲を制限する方法に対する洗練された解決策と言えるでしょう。例えば、ユーザーに代わってバックエンドAPIを呼び出すフロントエンドサービスは、このメカニズムの正当かつ適切に制御された使用例と言えます。

企業環境が進化するにつれて、このアプローチはアプリケーションがリソースとやり取りする方法の標準となった。 Kerberos 委任は、サービスが必要な場合にのみユーザーアクセスを拡張し、複雑なシステム全体で認証の完全性を維持するための、構造化された安全な方法を導入しました。しかし、信頼の所在が変化することで、信頼の領域自体も拡大し、研究者が潜在的な脆弱性を調査できる領域が増え、攻撃者が新たな方法で信頼を妨害、操作、悪用できる領域も増えました。

Kerberos委任の悪用は、悪意のある者の手に渡ると危険な事態を招く可能性があります。例えば、攻撃者が委任経路に割り込んでユーザーになりすまし、機密情報にアクセスした場合、どうなるでしょうか?さらに、攻撃者が意図したユーザーとは異なる、おそらくより権限の高いユーザーになりすます方法を見つけた場合はどうでしょうか?

エリラン・パルトゥシュ、セキュリティ研究者 Silverfort彼は最新の研究でこの概念を検証し、ホワイトペーパー「CVE-2025-60704: Windows Kerberos S4Uにおける検証の欠陥: プロトコル遷移から権限昇格まで。

ホワイトペーパーの中で、エリランは次のように述べている。 CVE-2025-60704は、S4U2SelfおよびS4U2Proxyフローにおける複数の検証上の欠陥に起因する、Windows Kerberosの特権昇格の脆弱性です。この脆弱性は、S4U IDがリクエストに暗号的にどのように紐付けられるか、およびクライアントが従来の到達可能モードでKDC応答の整合性をどのように検証するかという点に集中しています。 

以下の技術ホワイトペーパーに直接アクセスするか、または2025年12月にロンドンで開催されたBlack Hat EUで発表された研究の概要を知りたい場合は、このまま読み進めてください。

技術ホワイトペーパー

CVE-2025-60704: Windows Kerberos S4Uにおける検証の欠陥: プロトコル遷移から権限昇格まで

今すぐ読む

CVEの発見

責任ある情報開示の一環として、当社の研究チームはKerberosの制約付き委任の脆弱性をMicrosoftに報告し、2025年11月11日にMicrosoftはパッチチューズデーの一環としてアップデートをリリースしました。このアップデートはCVSSスコア7.5を獲得しました。中間者攻撃の手法を用いることで、この脆弱性を悪用し、任意のユーザーになりすまして、最終的にドメイン全体を制御することが可能になりました。

CVE-2025-60704が重要な理由

Kerberosは多層プロトコルであり、最初は理解するのが複雑です。複数のメッセージ交換、暗号化されたチケット、セッションキーが関係します。委任は複雑さをさらに増し、制約なし、制約あり、リソースベース(RBCD)など、いくつかのモデルが利用可能です。これにより、サービス間で信頼境界を拡張できます。複雑さを増す最後のレイヤーは、 Kerberos代表団 他の認証方式とも連携可能です。Kerberosの主な目的は、アプリケーションがユーザーを認証することです。

サイバーセキュリティにおいて、委任は常に重要な考慮事項となる。主な理由は以下のとおりである。 ユーザーの身元を偽装する能力は、攻撃者にとって魅力的な標的となる。 組織がクラウドネイティブであろうと、ミッションクリティカルなアプリケーションをレガシーアーキテクチャのみで構築していようと、それは関係ありません。基本的な考え方は同じです。ユーザーのIDを代行するアプリケーションは、悪用されると強力な脅威となり得るのです。

エリランのブラックハットEUトーク

チームが調査を開始した際、Kerberos委任プロトコルのセキュリティメカニズムを回避する方法を探しました。その過程で興味深い発見がありました。Kerberos Constrained Delegation(KCD)プロトコルには、アクセス権を取得したユーザーになりすますだけでなく、権限昇格なども可能なメカニズムがいくつか存在していたのです。詳細は後ほど講演でお伝えします。

CVE-2025-60704が悪用された場合の影響

私たちはアイデンティティの脅威を、標的のアイデンティティ(人間か非人間かを問わず)へのアクセスを得ることと関連していると考えることが多い。 サービスアカウントそして、そのIDの権限を使って何が可能になるかを確認する。アクセス権を取得してから、自分がなりすます人物を完全に別の人物に切り替えることができる、という観点から考えることはめったにない。

この影響は明らかです。 Active DirectoryKerberos委任機能が有効になっている場合、影響を受けます。これは、世界中の何千もの企業がこの脆弱性の影響を受けることを意味します。Kerberos委任は、 Active Directory攻撃者は、環境への初期アクセスを必要とします。 侵害されたクレデンシャル脆弱性が悪用されると、攻撃者は権限を昇格させ、組織内の他のマシンに横方向に移動することが可能になります。さらに悪いことに、社内の誰にでもなりすますことができ、計り知れないアクセス権を取得したり、ドメイン管理者になることさえあり得ます。

CVE-2025-60704 を悪用することは、IP や個人データの窃盗、なりすまし、 ランサムウェア、 もっと。

CVE-2025-60704の緩和

Kerberosは何十年にもわたり、 エンタープライズ認証しかし、どんなに優れたセキュリティプロトコルであっても、密かに脆弱性を突かれ、悪用される可能性があります。では、セキュリティチームは何をすべきでしょうか?

あらゆる企業 Active Directory、我々はお勧めします 彼らはこの脆弱性を修正した できるだけ早く。当面パッチを適用できない場合は、アラートを設定してください。 ITDR すべてのKerberos制約付き委任を監視するソリューション。 

ロンドンで開催されたBlack Hat EUでのエリラン・パルトゥシュ氏の講演

ロンドンで開催されたBlack Hatに参加された方は、私たちがそのすべてを解説しました。

  • 研究が始まった場所、そして私たちの研究チームがどのようにしてCVEを発見したのか。
  • インフラストラクチャのセキュリティを強化するために設計されたメカニズムが、どのようにあなたの 攻撃対象.
  • プロトコルの動作、信頼性に関する前提、そしてWindows内部構造の簡単なリバースエンジニアリングによって、欠陥の根本原因を突き止めることができました。
  • Kerberos委任に依存する環境をより良く保護するための緩和策と方法。

Black Hatのオンデマンドプレゼンテーションは、以下の動画でご覧いただけます。

連絡を取り合い、私たちの研究の最新情報を入手したいですか? 研究者のLinkedInアカウントをフォローして、最新情報を入手しましょう。

エリラン・パルトゥシュについて Silverfort セキュリティ研究者

エリランはセキュリティ研究者であり、ITスペシャリストです。 Silverfort ネットワークおよび認証プロトコル、特にKerberosに強い関心を持つ研究チームの一員。CTFのようなチャレンジや、プロトコルの詳細な研究に情熱を注いでいる。Ciscoで10年以上にわたりネットワークおよびシステムエンジニアとして豊富な経験を持ち、システムを分解して再構築することに常に喜びを感じてきた。

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

new hero (1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。