Microsoftが「ShieldBreak」ゼロデイ脆弱性のDefender向けパッチを開発中

Microsoftは金曜日、「ShieldBreak」と名付けられたDefenderのゼロデイ脆弱性に対するセキュリティパッチの開発に着手したことを認めました。

「Nightmare Eclipse」というハンドルネームを使うセキュリティ研究者が、Microsoftが2026年8月分の月例セキュリティ更新プログラム(Patch Tuesday)を公開した後にこの権限昇格の脆弱性を公表しました。

「Microsoftはこの脆弱性の報告を認識しており、その主張の妥当性と該当範囲について現在調査を進めています」と、Microsoftの広報担当者は新たなShieldBreakゼロデイに関するコメントを求められた際にBleepingComputerに対して述べました

「Microsoftはセキュリティ上の問題を調査し、お客様を保護するために影響を受ける製品をできるだけ早く更新することに全力を尽くしています」

Nightmare Eclipse氏は、ShieldBreakを6月に公表されたDefenderの別の権限昇格の欠陥であるRoguePlanetのバイパスだと説明し、限られた権限しか持たないローカル攻撃者が完全にパッチ適用済みのWindows 10、Windows 11、Windows Serverシステム上でSYSTEM権限を取得できるShieldBreakの概念実証(PoC)エクスプロイトを公開しました。

「MicrosoftはRoguePlanetの脆弱性CVE-2026-50656を適切に修正できておらず、このPoCは完全なパッチバイパスを実証しています」とNightmare Eclipse氏は述べています

「このPoCは最新版のWindows 11 25H2(Canaryチャンネルを含む)およびWindows Server 2025でテスト済みで、成功率は100%です。なお、Windows 10(および対応するサーバーエディション)は現時点ではサポート対象外ですが、同様にShieldBreakの影響を受けます」

脆弱性アナリストのWill Dormann氏は先週、ShieldBreakのエクスプロイトが実際に動作することを確認しましたが、攻撃者が権限を昇格させるにはMicrosoft Defenderが有効になっている必要もあると付け加えています。

Image

CVE-2026-69414として追跡、パッチ待ち

ShieldBreakの公表から3日後となる金曜日、Microsoftはこの欠陥をCVE-2026-69414として追跡していることを明らかにし、パッチの開発に取り組んでいることを認めましたが、Nightmare Eclipse氏がこの脆弱性を発見したことについてはまだ言及していません。

「Microsoftは、Microsoft Defenderの『Microsoft Malware Protection Engine』における権限昇格の脆弱性(一般に『ShieldBreak』と呼ばれています)を認識しています」と同社は述べています。「私たちはこの脆弱性に対処する高品質なセキュリティ更新プログラムの提供に取り組んでいます。更新プログラムが利用可能になり次第、このCVEに情報を追加します」

Nightmare Eclipse氏は、脆弱性開示およびバグ報奨金制度をめぐるMicrosoftとの継続中の対立の一環として、事前通知なしにShieldBreakを公に開示しました。

この研究者が事前通知なしにPoCエクスプロイトを公開した数日後、Microsoftは自社の顧客に「実害をもたらす悪意ある行為」に関与する者に対して法的措置も辞さないとの警告を含む形で対応しました。これにより、多くの人がMicrosoftはこの研究者を直接的に脅していると受け止めることになりました。

Nightmare Eclipse氏は4月以降、Microsoft Defender、BitLocker、その他さまざまなWindowsコンポーネントを標的とした複数のゼロデイエクスプロイトを公表しており、それらは現在LegacyHiveRoguePlanetBlueHammerRedSunYellowKeyGreenPlasmaMiniPlasma、そしてUnDefendとして知られています。

同社は2026年6月分の月例セキュリティ更新プログラムでYellowKey、GreenPlasma、MiniPlasmaの各欠陥を修正し、7月にはRoguePlanetを修正しましたが、Nightmare Eclipse氏が公表したその他のセキュリティ上の欠陥は依然としてゼロデイのままであり、正式なパッチの提供が待たれている状況です。

攻撃者が有効な認証情報を手にした後、ブロックできる行動はわずか37%

全体的な防御スコアだけでは、初期侵入後に何が起きるかは見えてきません。攻撃者が有効な認証情報を使い始めると、防御成功率は急激に低下します。

The Blue Report 2026は、顧客の本番環境で実施された3億3,800万件のシミュレーションをもとに、手法ごとに防御力を測定しています。

レポートを入手する

翻訳元: https://www.bleepingcomputer.com/news/security/microsoft-working-on-defender-patch-for-shieldbreak-zero-day/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。