Microsoftが修正したWindows Defenderの脆弱性を巡り、修正後のWindowsでも同じ問題につながる攻撃経路が残っていたとするPoCが公開された。わずか数日で登場した新たなPoCに対し、ユーザーができることはあるか。
この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。
「Windows」標準搭載のセキュリティソフト「Microsoft Defender」(旧称:Windows Defender)の脆弱(ぜいじゃく)性「CVE-2026-69414」(通称、ShieldCrash)を巡り、同脆弱性修正後の環境でも同じ問題につながる攻撃経路が残っていたとするPoC(概念実証)が「GitHub」で公開された。
セキュリティ研究者のMSNightmare氏(Nightmare Eclipse、Chaotic Eclipseなどの名前でも活動)は、この問題を「ShieldCrash」と名付けており、Microsoftによる修正を回避し、SYSTEM権限による任意ファイル読み取りが可能になるとしている。同氏は「サポート対象の全てのWindowsバージョンが影響を受ける」と主張している。
CVE-2026-69414は、Microsoft Defenderが利用する「Microsoft Malware Protection Engine」における権限昇格の脆弱性だ。Microsoftが公開したCVE情報では、影響を受けるエンジンのバージョンは1.1.0.0以上1.1.26080.3未満で、修正版は1.1.26080.3とされている。CVSS v3.1の基本値は7.8で、攻撃元はローカル、攻撃に必要な権限は低いとされている。
MicrosoftはCVE-2026-69414への対応として、Windowsの通常の更新プログラムとは別に、Microsoft Malware Protection Engineの更新を提供している。修正版は1.1.26080.3で、Microsoftはこの更新について利用者による追加操作は不要としている。Microsoftはマルウェア定義とMalware Protection Engineを自動更新する設定を推奨している。
そのためユーザー側で必要な操作はないものの、Microsoft Malware Protection Engineのバージョンが1.1.26080.3以降になっているかどうかを確認する必要がある。CVE-2026-69414の修正を適用していない端末は、そもそも脆弱性が残っている状態であることに注意したい。
公開されたPoCコードは研究者自身が「skeleton PoC」と説明する骨格版で、現時点で完全なSYSTEMシェルや任意ファイルへの書き込みまで実証したものではない。研究者は今後、より高精度のSYSTEM向けPoCに作り直す可能性に言及している。
CrowdStrikeは2026年9月8日(現地時間)の時点で、ShieldCrashについてはMSNightmare氏の主張を検証中で、Microsoftから新たなパッチや緩和策は確認できていないとしている。
今回の事例が示すのは、「パッチを適用したかどうか」だけではなく、そのパッチがふさいだ攻撃経路の周辺まで本当に閉じられていたかどうかという問題である。ShieldCrashが研究者の主張通りに成立するのか、そしてMicrosoftがどのような追加対応を取るのかが、次の焦点になる。
信頼崩壊 “政府公認”さくらインターネット 最大136万件情報漏れの穴を分析
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
セキュリティ対策は「足す」より「減らす」 開発者と共有したい5つの設計原則
ビル・ゲイツが語る「AIで開発者はいらなくなる」の先にある話Copyright © ITmedia, Inc. All Rights Reserved.