Microsoft Defenderの最新パッチの回避策は、おなじみの問題を浮き彫りにしている。
新たに明らかになったMicrosoft Defenderの脆弱性「ShieldBreak」は、一つの攻撃経路を修正しても、必ずしも同じ結果につながるすべての経路を遮断できるとは限らないことを示している。
マイクロソフトはShieldBreakにCVE-2026-69414という識別子を割り当て、これがMicrosoftマルウェア対策エンジンにおける権限昇格(EoP)の脆弱性であることを確認しました。マイクロソフトは現在もセキュリティアップデートの開発に取り組んでいるとのことです。
もしこの話に聞き覚えがあるなら、おそらくRoguePlanetのことを考えているのでしょう。これはMicrosoftが6月16日に認め、7月8日にパッチを適用した、Defenderの別の脆弱性です。
簡単なタイムライン
当時公開されたRoguePlanetの脆弱性を悪用する方法は、競合状態に依存するものであり、すべてのマシンで同じように動作するとは限らないと説明されていた。そのため、この脆弱性は懸念されるものの、実用的な観点からはある程度限定的なものにとどまっていた。
マイクロソフトが7月に実施した修正プログラムで、この問題は解決されたはずだった。しかし、セキュリティ修正プログラムが必ずしも問題の根本にある脆弱性を排除するとは限らない。既知の攻撃経路の一つを遮断できたとしても、後になって研究者が同じ結果に至る別の経路を発見することもあるのだ。
今回もまさにそのようなことが起こったようです。ShieldBreakは、以前のRoguePlanetの修正を回避するため、パッチバイパスと呼ばれていますが、元の攻撃を単に繰り返すのではなく、異なるエクスプロイト手法を使用しています。
8月には、同じ研究者がShieldBreakを公表し、マイクロソフトはCVE-2026-69414に関する新しい勧告を公開することで対応した。
この勧告によると、問題は既に公表されており、概念実証(PoC)のエクスプロイトコードが存在し、悪用される可能性が高いとみられ、公式の修正プログラムはまだ提供されていないとのことです。マイクロソフトは現在修正プログラムの開発に取り組んでいると述べています。
安全に過ごすには
Microsoftが修正プログラムをリリースするまでは、最も重要な対策は、そもそも信頼できないコードがコンピュータ上で実行されないようにすることです。ShieldBreakはローカル権限昇格の脆弱性であるため、攻撃者はまずコンピュータへの一定レベルのアクセス権を取得する必要があります。
現時点で入手可能な最良の公開情報に基づくと、ShieldBreakは動作するためにMicrosoft Defenderが有効になっている必要があるようです。公開テストの結果、Defenderが無効になっている場合、または別の製品がアクティブなウイルス対策プロバイダーとして登録されている場合は、このエクスプロイトは成功しないことが示されています。

つまり、厳密に言えば、Defenderを無効にすると、この特定のShieldBreak攻撃チェーンは機能しなくなるようです。しかし、これはほとんどの人にとって良い安全対策とは言えません。ウイルス対策ソフトをオフにすると、重要な保護層が失われ、コンピュータが他の攻撃にさらされる可能性が高まります。
一般家庭のユーザーにとって、これはつまり次のことを意味します。
- Microsoftのセキュリティ更新プログラムは、利用可能になり次第すぐにインストールしてください。
- ダウンロード、メール添付ファイル、クラックされたソフトウェア、そして怪しいウェブサイトからの「修復」ツールには十分注意してください。
- 重要なファイルのバックアップは、PCに直接接続されていない場所に保管してください。
- 最新のリアルタイムマルウェア対策ソリューションを使用して、コンピュータ上の脅威を検知し、削除しましょう。





