新たなMicrosoft Defenderのゼロデイ「ShieldCrash」、SYSTEM権限奪取を可能に

Nightmare Eclipseと名乗る匿名のセキュリティ研究者が、Microsoftによる2026年9月のパッチチューズデー月例セキュリティ更新プログラムの公開直後に、新たなMicrosoft Defenderのゼロデイエクスプロイト「ShieldCrash」を公開しました。

ShieldCrashは、木曜日にパッチが適用されたDefenderの権限昇格の欠陥「ShieldBreak」を回避するバイパス手法とされています。なおShieldBreak自体も、6月に公開され7月にMicrosoftがパッチを適用した別のDefenderの欠陥であるRoguePlanetを回避するものでした

Nightmare Eclipseによると、ShieldCrashの概念実証(PoC)エクスプロイトを使うと、攻撃者は完全にパッチが適用されたWindows 10、Windows 11、Windows Serverのシステムでもシステム上でSYSTEM権限を取得できるとしています。ただし、侵害したシステムへの書き込みアクセス権は得られないとのことです。

「MicrosoftはCVE-2026-69414(ShieldBreak)を適切に修正できていません。特定の条件下では、ShieldBreakが引き起こしたのとまったく同じ問題を今なお引き起こすことが可能です。Microsoftは再悪用を防ぐためにいくつかの点を修正しましたが、ShieldBreakを悪用できる箇所を一つ見落としています」と同研究者は述べています。

「このPoCは、2026年9月時点でSYSTEM権限による任意のファイル読み取りが可能であることを実証するものであり、サポートされているすべてのWindowsバージョンが影響を受けます。後日、完全なSYSTEM権限を奪取できるPoCへと作り直すかもしれませんが、今のところは少々面倒に感じているため、この骨組みだけのPoCを公開するにとどめます」

Image

Nightmare Eclipseがこれらのゼロデイエクスプロイトを公開しているのは、Microsoftのバグバウンティおよび脆弱性開示のあり方をめぐる同社との対立が続いているためです。

Microsoftはこれに反応し、顧客に「実害をもたらす悪意ある行為」に及ぶ者に対して法的措置を取る可能性を警告しました。これを受け、多くの人がMicrosoftはこの研究者を直接的に脅しているのではないかと受け止めています。

この匿名の研究者は4月以降、一連のゼロデイの欠陥を次々と公表してきました。Microsoft DefenderやBitLocker、その他のWindowsコンポーネントを標的としたShieldBreakLegacyHiveRoguePlanetBlueHammerRedSunYellowKeyGreenPlasmaMiniPlasma、そしてUnDefendなどがこれに含まれます。

Microsoftはこのうち、ShieldBreak、RoguePlanet、YellowKey、GreenPlasma、MiniPlasmaの各欠陥については修正を行いましたが、Nightmare Eclipseが公表したその他の脆弱性については、依然として正式なパッチが提供されていません。

BleepingComputerは本日、ShieldCrashのゼロデイについてMicrosoftにコメントを求めましたが、広報担当者から直ちに回答を得ることはできませんでした。

翻訳元: https://www.bleepingcomputer.com/news/security/new-microsoft-defender-shieldcrash-zero-day-grants-system-access/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。