CVE-2025-15561は、WorkTimeの監視デーモンにおける特権昇格の脆弱性です。攻撃者は、特定の条件を満たす悪意のある実行ファイルを指定のディレクトリに配置することで、SYSTEM権限を奪取できます。この脆弱性は、WorkTimeバージョン11.8.8以前に影響を与えます。2026年2月19日に公開され、バージョンアップによる修正が推奨されています。
この脆弱性を悪用されると、攻撃者はWorkTimeの監視デーモンが実行する悪意のあるコードを通じて、SYSTEM権限を獲得できます。これにより、攻撃者はシステム全体を完全に制御し、機密情報の窃取、マルウェアのインストール、その他の悪意のある活動を実行できるようになります。特に、WorkTimeがシステム管理権限で実行されている場合、攻撃の影響は甚大です。この攻撃パターンは、他の監視ツールやデーモンにおいても同様の脆弱性が存在する可能性を示唆しており、注意が必要です。
この脆弱性は、CISA KEVカタログに登録されている可能性があります。公開されているPoCはまだ確認されていませんが、脆弱性の性質上、悪用される可能性は高いと考えられます。攻撃者は、WorkTimeをインストールしているシステムを標的とし、悪意のある実行ファイルを配置することで、容易に攻撃を実行できる可能性があります。NVDの公開日は2026年2月19日です。
Organizations using WorkTime for monitoring and management, particularly those with legacy configurations or shared hosting environments, are at risk. Systems where the C:\ProgramData\wta\ClientExe directory has overly permissive access controls are especially vulnerable. Environments with limited security monitoring or application whitelisting are also at increased risk.
• windows / supply-chain:
Get-ChildItem -Path "C:\ProgramData\wta\ClientExe" -Filter WTWatch.exe -Recurse• windows / supply-chain:
Get-Acl -Path "C:\ProgramData\wta\ClientExe"• windows / supply-chain:
Check Windows Defender for alerts related to suspicious processes running from C:\ProgramData\wta\ClientExe.
• windows / supply-chain:
Use Autoruns (Sysinternals) to check for any unusual entries related to WorkTime or WTWatch.exe.
disclosure
エクスプロイト状況
EPSS
0.01% (3% パーセンタイル)
WorkTimeのバージョンを最新版にアップデートすることが最も効果的な対策です。バージョンアップが困難な場合は、C:\ProgramData\wta\ClientExeディレクトリへの書き込み権限を「Everyone」から制限し、より制限されたアカウントのみに付与してください。また、WAFやIPSなどのセキュリティ対策を導入し、WTWatch.exeのような不審な実行ファイルの実行をブロックすることも有効です。定期的なログ監視を行い、不審なアクティビティを早期に検出することも重要です。バージョンアップ後、システムを再起動し、WorkTimeのプロセスが正常に動作していることを確認してください。
WorkTimeを11.8.8より後のバージョンにアップデートしてください。これにより、ローカル権限昇格の脆弱性が修正されます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-15561は、WorkTime 11.8.8以前のバージョンにおける、攻撃者がSYSTEM権限を奪取できる特権昇格の脆弱性です。悪意のある実行ファイルを特定のディレクトリに配置することで悪用されます。
はい、WorkTimeバージョン11.8.8以前を使用しているシステムは影響を受けます。攻撃者はSYSTEM権限を取得し、システム全体を制御する可能性があります。
WorkTimeを最新バージョンにアップデートすることが最も効果的な修正方法です。バージョンアップが困難な場合は、C:\ProgramData\wta\ClientExeディレクトリへの書き込み権限を制限してください。
現時点では、公開されているPoCは確認されていませんが、脆弱性の性質上、悪用される可能性は高いと考えられます。
WorkTimeの公式アドバイザリは、WorkTimeのサポートサイトで確認できます。詳細な情報については、WorkTimeのセキュリティ情報を参照してください。