ShieldCrashと名付けられた新たなプロトタイプ実証コード(PoC)が公開され、Microsoft Defenderに未修正の脆弱性が存在することが明らかになりました。この脆弱性を悪用すると、ローカルの攻撃者がSYSTEMコンテキストで任意のファイル読み取りアクセス権を取得できます。
脆弱性発見サービス
MSNightmareとして知られる研究者によるこの公表は、MicrosoftがMicrosoft Malware Protection Engineの権限昇格の欠陥に対処してから間もなく行われました。この脆弱性はCVE-2026-69414として追跡されており、ShieldBreakと呼ばれています。
Windows Defender ShieldCrashゼロデイ
この研究者によると、以前のShieldBreakパッチはいくつかの悪用経路に対処したものの、同じ根本的なセキュリティ問題を引き起こし得る特定の条件までは排除できていなかったとのことです。
今回公開された実証コードは、完全なエクスプロイトではなく骨格的なPoCと位置付けられています。その主な成果は、Windowsサービスが通常使用するアカウントであるSYSTEM権限で、任意の選択したファイルを読み取れる点にあります。この研究者は、2026年9月のアップデート適用後も、サポート対象のWindowsバージョンでこの状態が依然として残っていると主張しています。
SYSTEMレベルでの任意ファイル漏えいは、コードを直接実行しなくても深刻な運用上のリスクをもたらしかねません。このアクセスにより、通常は一般ユーザーがアクセスできない認証情報、アプリケーションのシークレット、レジストリハイブ、その他のファイルが露出する可能性があります。
さらに、このようなアクセスは、侵入者がホストの内部構造を把握し、価値の高いターゲットを特定し、権限昇格や水平展開に必要な情報を収集する手助けにもなり得ます。今回のPoCが公開されたことで、防御側と攻撃側の双方が、影響を受けるDefenderの処理経路について悪用の変種がないか調査を進めることが懸念されています。
現時点では、ShieldCrashは独立した機関によって能動的な悪用が確認されたものではなく、あくまでパッチ回避の主張として扱うべきです。現在も分析が進められており、この情報が公開された時点で、Microsoftからは特定のパッチや緩和策は発表されていませんでした。
この違いは重要です。CVE-2026-69414に対する既存のエンジンアップデートは元のShieldBreakの悪用経路を塞いでいる可能性がありますが、組織はそれによってPoCで実証されたすべての挙動が解消されると見なすべきではありません。
CrowdStrikeも、この研究者の主張は依然として検証中であり、同社が調査結果を公表した時点では緩和策は存在していなかったと報告しています。
管理者は、Microsoft Malware Protection Engineおよびセキュリティインテリジェンスの更新プログラムが有効になっていることを確認し、エンドポイントがそれらを自動的に受け取っているかを検証する必要があります。
MSNightmareの報告によると、CVE-2026-69414に対する以前の修正はMalware Protection Engineバージョン1.1.26080.3に含まれていました。セキュリティチームは、今後の指針やエンジンアップデートについて、Microsoft Security Response Centerからのアドバイザリ、Defenderのヘルステレメトリ、およびエンドポイントでの検知状況を注視する必要があります。
Microsoftによる評価が完了するまでの間、企業はローカルでの権限乱用を軽減するために、多層防御の管理策を導入すべきです。
具体的には、対話的アクセスの制限、ローカル管理者権限の削除、アプリケーション制御の強化、Defenderのプロセスおよび保護対象ファイルへのアクセスに関連する不審な動作の調査などが含まれます。
SYSTEMレベルでの読み取り操作は、侵害後の秘密裏の偵察活動を助長する可能性があるため、インシデント対応担当者はエンドポイントのテレメトリを保存しておく必要があります。
今回の公表は、繰り返し発生する運用上のリスクを浮き彫りにしています。迅速なパッチ適用が重要である一方で、代替となる悪用条件に対して修正が有効かどうかを検証することも同様に重要です。
SOCを最新の状態に保ち、出現から24時間以内にアクティブなマルウェアやフィッシングに対応しましょう。 ANYRUNを試して、早期検知でインシデントを未然に防ぎましょう。
翻訳元: https://gbhackers.com/windows-defender-shieldcrash-0-day/