セキュリティ研究者 Nightmare Eclipse は 8 月の月次パッチ公開直後の 8 月 13 日、Microsoft Defender の 6 月修正済み権限昇格脆弱性 CVE-2026-50656 (通称 RoguePlanet) の 7 月パッチを回避する新ゼロデイ「ShieldBreak」の PoC を GitHub 公開しました。悪用にはローカルの有効な資格情報が必要ですが、成功すれば Windows 上の最高権限 SYSTEM を奪取できます。PoC は最新の Windows 11 25H2 Canary と Windows Server 2025 で成功率 100% を主張しており、8 月度 Patch Tuesday には対応する修正は含まれていません。

主なポイント

  • 位置付け: 6 月開示・7 月修正の CVE-2026-50656 (RoguePlanet) のパッチバイパス。新規 CVE は現時点で未採番
  • 技術要旨: Cloud Filter API (cfapi) の user-mode コールバックを利用し、Defender がクラウドハイドレーションスキャン中にファイル内容を差し替える TOCTOU 型の抜け穴
  • 影響: ローカル一般ユーザー ⇒ SYSTEM。エンドポイント全掌握・EDR 回避・持続化足場に転用可
  • 対象環境: Windows 11 25H2 (Canary 含む) と Windows Server 2025 で PoC 動作確認
  • Microsoft は「報告を認識、有効性を調査中」と表明。8 月度パッチには含まれず、Arctic Wolf・Tanium などが緩和策 (Cloud Delivered Protection / Attack Surface Reduction の再点検) を提示

出典: New Microsoft Defender 'ShieldBreak' zero-day grants SYSTEM privileges