ESC1 を通じて SafeNet Agent for Windows Logon から Domain Admin を入手した方法
Feb 2, 2026
Netwrix は、SafeNet Agent for Windows Logon のバージョン 4.0.0〜4.1.2 がデフォルトで安全でない AD CS 証明書テンプレートを作成し、その結果、認証済みのあらゆるユーザーが Domain Admin へ権限昇格できる ESC1 経路を可能にすることを確認しました。Thales は、NDES サービスアカウントに対してのみ証明書の登録を許可することで、バージョン 4.1.3 でこの問題を修正しました。
説明
Netwrix Security Research は最近、Thales’ SafeNet Agent for Windows Logon の各バージョン 4.0.0 、4.1.1 、および 4.1.2 に関連するセキュリティ上のリスクを報告しました。設計上、このエージェントは Active Directory Certificate Services (AD CS) の証明書テンプレートに依存しており、そのテンプレートの構成によって ESC1 パスが作成されます。これにより、テンプレートがパスワードレス Windows ログオン機能をサポートすることを意図しているにもかかわらず、Authenticated Users が Domain Admin へ権限昇格できてしまいます。
SafeNet Agent for Windows Logon は、マルチファクター認証(MFA)によってログオンのセキュリティを強化するために、Windows マシンにインストールされる軽量なコンポーネントです。これにより、機密性の高いリソースへのアクセスが許可されたユーザーのみに限定されることを支援し、CredUI に依存するデスクトップアプリケーションやプロセスを保護します。その結果、エンドユーザーに対して安全で一貫したログオン体験を提供することを目的としています。SafeNet Agent for Windows Logon を基に構築された Passwordless Windows Logon は、マシンおよびその他のリソースにアクセスする際にパスワードを不要にします。Passwordless Windows Logon は、X.509(PKI)証明書に基づく MFA を使用し、パスワードレス認証への移行を始める組織のための入口として設計されています。パスワード再設定に関するヘルプデスクへの問い合わせを減らし、生産性を支えるスムーズなサインイン体験を従業員に提供するとともに、パスワードレスおよびモダン認証のより広範な導入に向けて環境を整えるのに役立ちます。
こちらは Passwordless Windows Logon ソリューションの高レベルなアーキテクチャ図と、各コンポーネントがどのように連携するかを示したものです。
前述のとおり、パスワードレス ログオンを有効にするには AD CS と、証明書テンプレートの作成が必要です。Thales は、これらの作業を自動化するための 2 つの PowerShell スクリプトを含む ZIP ファイルも、公式ドキュメント内で提供しています。
インストールに付属している ZIP ファイルを展開すると、次の名前の興味深い JSON ファイルが見つかります。 CertTemplate.json これは、証明書テンプレートを自動化して投入(populate)するために使用されます。最初に目を引いたのは、認証を許可する Extended Key Usages のセットで、msPKI-Certificate-Name-Flag が 1 に設定されている点です。これにより ENROLLEE_SUPPLIES_SUBJECT フラグが有効になります。AD CS の悪用に慣れている方なら、この設定は ESC1 型の問題を強く示唆していると分かるはずです。
このスクリプトは、必要な Active Directory および AD CS の PowerShell ツールをインストールした後、WLAPwdlessLogon という名前の新しい AD CS 証明書テンプレートを作成します。作成には CertTemplate.json の設定を使用し、その後それを公開します。その後、テンプレートに対して Authenticated Users グループに Enroll 権限を付与し、Certificate Services サービスを再起動します。
検証環境で PowerShell スクリプトを実行すると、テンプレートが作成され、さらに Authenticated Users に Enroll 権限が付与されていることが確認できます。
証明書テンプレートを公開した後、Certify.exe を実行して危険なテンプレートを一覧表示し、実際に脆弱かどうかを確認しました。出力から、すべての ESC1 条件が満たされていることが分かります。つまり、このテンプレートにより認証済みのユーザーは誰でも Domain Admin へ権限昇格できるということです。
これで、任意のユーザーまたはコンピューター アカウントに対して証明書を要求し、ESC1 を使ってそのアイデンティティ(Domain Admin を含む)をなりすませるようになりました。この例では、MSOL_1191fa1e45e4 アカウントを使います。DCSync 権限があるためです。
この時点で、このアイデンティティの Kerberos TGT を要求し、そのアカウントとして横方向(ラテラル)に移動するために使用できます。
開示のタイムライン
- 私たちはこのセキュリティ問題を 2025年11月24日 に Thales PSIRT に報告しました。プロダクトが設計上脆弱であること、認証済みユーザーが ESC1 を使って Domain Admin に到達できることを示す概念実証(PoC)を含めています。Thales は同日中に報告を認め、解決を担当するチームへエスカレーションしました。
- 2025年11月28日 、このケースが重大な設計上の欠陥を示していると考えたため、私たちは Thales に連絡して最新状況の更新を依頼しました。
- 2025年12月4日 、Thales は、エンジニアリングチームからのフィードバックをまだ待っていると返信しました。
- 2025年12月10日 、Netwrix Security Research がフォローアップし、最新情報の提供を依頼しました。
- 2025年12月12日 、Thales は、エンジニアリングチームが問題を特定しており、顧客に助言するための是正(リメディエーション)とセキュリティ・ブリテンの両方に取り組んでいることを確認しました。
- 2026年1月5日 、Netwrix Security Research が再度フォローアップし、この問題の軽減策(ミティゲーション)をカバーする Thales のセキュリティ・ブリテンに関する最新情報を求めました。
- 2026年1月12日 、Thales が返信し、セキュリティ・ブリテンを発行するとともに、問題を軽減する更新版製品をリリースしたことを確認しました。
軽減
執筆時点で、Thales は CVE-2026-0872 を予約し、顧客に対して、問題を軽減するために SafeNet Agent for Windows Logon をバージョン 4.1.3 にアップグレードすることを推奨するセキュリティ速報を公開しました。
更新されたリリースでは、AD CS のテンプレートガイダンスも改訂されています。Authenticated Users はもう Enroll 権限を持たず、このテンプレートへの登録が許可されるのは NDES service account だけです。
もし Certify.exe を再実行すると、Read/Enroll 権限が現在は NDES service account にのみ制限されており、さらに Authenticated Users はもうその権限を持たないことを確認できます。
結論
この事例は、現実のケースとして、MFA 製品でも AD CS の設計が不十分だと、依然として重大なリスクを持ち込む可能性があることを示しています。パスワードレス機能は、認証済みの任意のユーザーが client-auth EKU と ENROLLEE_SUPPLIES_SUBJECT を含む証明書を要求できる証明書テンプレートに基づいて構築されており、ベンダーのスクリプトはデフォルトで Authenticated Users に Enroll を付与することさえあります。これらが組み合わさることで、セキュリティ機能がそのまま Domain Admin への完成された ESC1 の経路になってしまいます。
参考
よくある質問(FAQs)
共有する
もっと詳しく
著者について
Huy Kha
セキュリティリサーチ部門ディレクター
HuyはNetwrixのセキュリティリサーチ部門ディレクターであり、セキュリティリサーチチームを率いています。また、顧客のレジリエンス向上を支援するために、セキュリティ製品ポートフォリオ全体の改善を推進しています。さらに、彼はWindows & Devices分野のMicrosoft MVPでもあります。インシデントレスポンス、セキュリティオペレーション、システム最適化の経験を背景に、複雑な課題を明確で効率的なプロセスへと変える、実用的で再現可能なアプローチに注力しています。