マイクロソフトDefender、パッチと回避の連鎖に陥る

マイクロソフトはDefenderのセキュリティ境界を通過する関連した2つの経路を修正しましたが、両方の発見者であるリサーチャーは、まだ別の経路が残っている可能性があると指摘しています。

セキュリティリサーチャーのNightmare Eclipse氏は、ShieldCrashの概念実証(PoC)コードを公開しました。これは、CVE-2026-69414として追跡されているDefenderの脆弱性「ShieldBreak」に対するマイクロソフトの9月の修正を回避するとされています。

現時点のShieldCrashのデモは、以前の権限昇格の脆弱性に比べると限定的な範囲にとどまっています。完全にパッチが適用されたシステムでもSYSTEM権限による任意のファイル読み取りが可能であることを示していますが、現状では任意のファイル書き込みやSYSTEMシェルの取得は確認されていません。 

それでもこの発見は、マイクロソフトの最新の修正が、対象となるセキュリティ境界のすべての経路を塞ぎきれていない可能性を示唆しています。

現時点のShieldCrashのPoCは、最新のパッチが適用されたシステム上でSYSTEM権限による任意のファイル読み取りが可能であることを示しています。完全なSYSTEMシェルや任意の書き込み機能はまだ確認されていませんが、ShieldBreakが標的としたセキュリティ境界に、依然として悪用可能な経路が残っている可能性を示唆しています。

一つのDefenderの欠陥が「パッチと回避」の連鎖になった経緯

マイクロソフトがNightmare Eclipse氏との間で抱えてきた問題は、数か月前にさかのぼります。同氏はこれまでも同社の月例セキュリティ更新の穴を繰り返し明らかにしてきましたが、今回の発表は最も長く続いている連鎖の一つとみられます。

発端はRoguePlanet(CVE-2026-50656)でした。これはローカルの攻撃者が限られた権限からSYSTEM権限へと昇格できてしまうDefenderの脆弱性でした。マイクロソフトはこれを修正しましたが、Nightmare Eclipse氏はその後、修正を回避する別の経路を発見し、これをShieldBreak(CVE-2026-69414)と名付けました。

マイクロソフトは9月の更新でShieldBreakを修正しましたが、同氏は今回ShieldCrashを公開し、最新の修正でも依然として悪用可能な経路が残っていると主張しています。 

現時点のPoCが示しているのは完全なSYSTEM乗っ取りではなく、SYSTEM権限による任意のファイル読み取りであるため、実証の範囲は限定的です。とはいえ、これは以前の修正がすべての経路を塞ぎきれていなかった可能性を裏付ける証拠と言えます。

結果として生まれているのは、3つの完全に独立した脆弱性というよりも、同じ広範なDefenderのセキュリティ境界をめぐる「パッチ>回避>パッチ>回避」という連鎖です。

BleepingComputerによると、マイクロソフトは今回の最新の動きについてまだ回答していません。この記事の公開時点で、この新たな問題にCVSS評価やCVEタグは割り当てられていません。

マイクロソフトのパッチチューズデーに付随する一連のゼロデイ

ShieldCrashは、Nightmare Eclipse氏がこれまで明らかにしてきた一連のWindowsの欠陥のうち、最新のものにすぎません。同氏はマイクロソフトの月例セキュリティ更新のタイミングに合わせて、繰り返し発表を行ってきました。

同リサーチャーによる注目すべき発見には、以下のようなものがあります。

これらの発表を総合すると、Nightmare Eclipse氏の調査がWindowsのさまざまな部分を繰り返し検証してきたことが分かります。しかし、その多くには共通するテーマがあります。それは、比較的限定的なアクセス権限を、はるかに大きなマシンの制御権へと転換する方法を見つけ出すことです。

これが意味すること

マイクロソフトはAIを活用し、脆弱性の発見と修正をより迅速に行おうとしています。それでもNightmare Eclipse氏はそうした修正の一部を回避する方法を見つけ続けており、検出の高速化が果たして修正の堅牢性向上につながっているのかという疑問が浮かび上がっています。

マイクロソフトにとって、今年のパッチ品質をめぐる頭痛の種はこれが初めてではありません。1月のパッチチューズデー更新の後には、複数のユーザーが互換性や機能面の問題を経験し始め、同社は1月17日に緊急修正を出さざるを得なくなりました。その緊急修正自体にも不具合があったため、マイクロソフトは1月23日にさらに別の緊急更新を出すことになりました。

ShieldCrashが投げかけているのは、これとは異なる問いです。それは、マイクロソフトが脆弱性を発見できるかどうかではなく、その修正が本当にすべての穴を塞いでいるかどうかという問いです。AIが脆弱性発見の高速化を後押しする中、マイクロソフトには、その修正が単なる件数の多さではなく、セキュリティの観点から見て妥当なものであることを保証する圧力も強まっていくでしょう。

Windowsユーザーができること

ShieldCrashが投げかけているのは、通常の脆弱性対応の速さ比べとは異なる問いです。マイクロソフトがどれだけ迅速に欠陥を発見・修正できるかだけでなく、その修正が対象のセキュリティ境界を通るあらゆる有効な経路を塞いでいるかどうかという問いです。ユーザーは以下を実施すべきです。

  • Windowsを更新する: [設定]>[Windows Update]>[更新プログラムのチェック]に進み、利用可能なセキュリティ更新プログラムをインストールしてください。
  • リアルタイム保護を有効にしておく: [Windowsセキュリティ]>[ウイルスと脅威の防止]>[設定の管理]で、この設定が有効なままになっていることを確認してください。
  • 改ざん防止機能を有効にしておく: 同じ設定の中で、マルウェアがDefenderのセキュリティ設定を容易に変更できないよう、改ざん防止が有効になっていることを確認してください。
  • 回避策としてDefenderを無効化しない: ShieldCrashはDefenderのセキュリティコンポーネントを標的にしていますが、保護機能を無効にしても根本的なWindowsの脆弱性は解消されず、むしろシステムが他の脅威にさらされる恐れがあります。

マイクロソフトはセキュリティ関連業務全般でAIと自動化の活用を拡大しており、これによりリサーチャーや防御側がより迅速に脆弱性を特定できるようになる可能性があります。しかし発見の高速化は同時に、攻撃者が単に近くの別経路へと乗り換えられないよう、ベンダー側に修正の十分な検証を求める圧力も強めています。

これは、今回のDefenderの修正にAIが関与していたことを意味するわけではなく、また、ShieldCrashがマイクロソフトのパッチ適用プロセス全体に問題があることを証明するものでもありません。しかし、複数の経路が似たような結果につながり得る複雑なセキュリティ境界を修正することの難しさを浮き彫りにしていることは確かです。

Windowsユーザーにとって取るべき対応は明快です。WindowsとDefenderを常に最新の状態に保ち、リアルタイム保護と改ざん防止機能を有効にしたままにし、回避策としてDefenderを無効化しないことです。マイクロソフトがShieldCrashを検証し、さらなる更新が必要かどうかを判断するまでは、既存の保護機能を取り除くよりも、最新の状態を維持する方が安全です。

その他のニュース: 4つのスパイ活動集団が数日の間隔でBlueMoonエクスプロイトキットを使用し、ChromeとWindowsの脆弱性を連鎖させて米国および東南アジア全域の標的を侵害しました。

翻訳元: https://www.esecurityplanet.com/threats/news-microsoft-defender-shieldcrash-patch-bypass/

本記事は esecurityplanet.com の記事を翻訳・要約したものです。