Microsoft、脆弱なRC4暗号を2026年中旬までに廃止

Microsoftは、Windows Active Directoryにおける陳腐化したRC4暗号を2026年中旬までに無効化し、数十年におよぶセキュリティ脆弱性を解消します。この措置は、大規模ハックにおけるその役割に対する批判を受けてのもので、昨年140の病院に影響を与えたAscension侵害も含まれます。管理者らは現在、残存するRC4使用をネットワークで監査する必要があります。

Microsoftは2000年にActive Directoryを導入して以来、26年間にわたりWindowsで弱いRC4暗号をデフォルトでサポートしてきました。1987年にRon Rivestが開発したRC4は、1994年の漏洩直後に主要な暗号攻撃を受けましたが、SSLやTLSなどのプロトコルで約10年前まで使用が続きました。

AESセキュアスタンダードへのアップグレードにもかかわらず、Windowsサーバーは認証リクエストでRC4にフォールバックし続け、2014年以来知られるKerberoastingなどの攻撃を可能にしました。この脆弱性はAscension Health侵害に寄与し、140病院のサービスを中断し、560万人の患者記録を暴露しました。

9月、米上院議員Ron Wyden氏は、RC4の継続サポートを理由に「重大なサイバーセキュリティ怠慢」でMicrosoftを連邦取引委員会に調査するよう促しました。

先週、MicrosoftはRC4の廃止を発表しました。「2026年中旬までに、Windows Server 2008以降のKerberos鍵配信センター(KDC)のドメインコントローラー標準値をAES-SHA1暗号のみ許可するよう更新します」と、主任プログラムマネージャーのMatthew Palko氏が書いています。「RC4はデフォルトで無効化され、ドメイン管理者がアカウントやKDCを明示的に設定した場合にのみ使用されます。」

Windows Server 2008以来利用可能なAES-SHA1は、反復ハッシュとソルトを使用し、RC4の塩なし単一ラウンドMD4実装よりも約1,000倍破解が困難です。

移行支援として、MicrosoftはKDCログの更新版とRC4使用検出のためのPowerShellスクリプトを提供しており、レガシーサードパーティシステムには不可欠です。Microsoft Windows認証チームのSteve Syfuhs氏はBlueskyで課題を指摘:「問題は、過去25年間に発売されたすべてのOSに存在する暗号アルゴリズムを排除するのが難しいことです。」

過去10年間で、Microsoftは段階的な変更によりRC4使用を大幅に削減し、広範な障害なくほぼゼロにしました。

関連記事

Microsoft has released an emergency patch for a high-severity vulnerability in its ASP.NET Core framework, affecting macOS and Linux applications. Tracked as CVE-2026-40372, the flaw allows unauthenticated attackers to gain SYSTEM privileges through forged authentication payloads. The company advises immediate updates and key rotation to fully mitigate risks.

AIによるレポート

Building on 2026 qubit reductions like Iceberg Quantum's qLDPC breakthrough, recent studies project quantum computers cracking RSA-2048 and ECDLP-256 by 2029. Google and cybersecurity experts warn of imminent Q-Day, pushing post-quantum cryptography to avert a crisis worse than Y2K, with businesses ramping up quantum-safe migrations.

A security vulnerability in Dell software has reportedly remained unpatched for almost two years, allowing Chinese hackers to exploit it. The flaw involves hardcoded login credentials in a tool, raising concerns about data security.

AIによるレポート

Mozilla's Firefox browser will cease support for Windows 7, 8, and 8.1 after February 2026. Users on these systems must upgrade to Windows 10 or later to continue receiving security updates. As an alternative, Mozilla suggests switching to a Linux-based operating system.

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否