CVE-2026-20805 の詳細
CVEの情報
説明:
Exposure of sensitive information to an unauthorized actor in Desktop Windows Manager allows an authorized attacker to disclose information locally.
CVE更新日: 2026-01-13 18:16:07.023000
CVSSバージョン: 3.1
CVSSスコア: 5.5
KEVの情報
KEV更新日: 2026-01-13
EPSSの情報
EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。
EPSSスコア: 0.037380000
EPSS更新日: 2026-04-16 00:00:00
SSVCの情報
SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。
Exploitation: active
Technical Impact: high
Automatable: False
CVE‑2026‑20805はWindows Desktop Window Manager(DWM)に存在する情報漏えい脆弱性です。 KEVに登録されている通り、Microsoftは悪用が確認済み(actively exploited)と公表しています。
【深刻度】 ・CVSS v3.1:5.5(Medium)
【影響を受ける設定】 ・ローカルでログイン可能な攻撃者が存在する環境。
影響を受けた時の兆候 具体的な兆候は明らかにされていませんが、Microsoftは悪用を確認済みと公表しています。
推奨対策 【本対策(恒久対策)】 ・2026年1月のセキュリティ更新プログラムを適用すること。 ・MicrosoftおよびIPAが緊急適用を推奨しています。
【暫定回避策(緩和策)】 ・ローカル攻撃者が必要なため、不要なローカルアカウントの無効化・端末の物理/論理アクセス制限が有効と考えられます。