米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は10月20日、CVE‑2025‑33073番号のWindows SMBにおける深刻な脆弱性を悪用した攻撃が発生していることを確認し、緊急警告を発表しましたこの脆弱性は権限昇格型で、攻撃者がこれを悪用すると、パッチ未適用のシステム上で最高権限(SYSTEM)を取得でき、標的となるコンピューターを完全に乗っ取る可能性がありますマイクロソフトは2025年6月の「パッチ・チューズデー」において既に該当するセキュリティ更新を公開していましたが、依然として多数の端末で迅速な適用が行われておらず、結果としてこの脆弱性が継続的に悪用されています
技術的な分析によれば、この脆弱性の影響範囲はほぼすべての主要なWindows系OSに及び、Windows 10の全エディション、Windows Serverシリーズ、ならびにWindows 11 24H2およびそれ以前のバージョンが含まれます攻撃手法は、被害者を悪意ある制御下にあるSMBサーバーへ誘導し、特殊に作成されたスクリプトによってプロトコル認証時のアクセス制御上の欠陥を引き起こし、最終的に権限の昇格を実現するものですマイクロソフトは特に、この脆弱性を悪用するにはまずネットワークへのアクセス権を獲得する必要があると強調しており、企業内ネットワークのセキュリティ対策の重要性を改めて示しています
現在、CISAはこの脆弱性を「既知の悪用事例一覧」(KEVカタログ)に登録し、BOD 22‑01指令に基づいて、米国の全ての連邦機関に対し11月10日までに修正を完了するよう求めていますサイバーセキュリティ専門家らは、個人ユーザーおよび企業に対して、直ちにシステムの更新状況を確認し、2025年6月以降のセキュリティパッチを確実に適用することを推奨していますなお、即時アップデートが困難なシステムについては、応急措置としてSMBプロトコルの一時的な無効化や、ネットワーク境界での保護強化を検討することが有効です