メインコンテンツにスキップ
ShieldBreak Zero-day explointの画像

ShieldBreak: Windows 管理者 0-Day with No Patch - And What to Do About It

中頃2026年6月、MicrosoftはWindows 管理者の背後にあるスキャンエンジンであるMicrosoft マルウェア Protection エンジン (mpengine.dll)の権限昇格の欠陥である RoguePlanetを認めました。 Microsoftは 、Exploitability Indexで「Exploitation More Likely」と評価し、CVSSスコア 7.8を割り当てました。 Microsoft は、パッチサイクル中にMalware Protection Engineバージョン 1.1.26060.3008 で修正を出荷 しました。 マルウェア エンジン バージョン 2026年7月 パッチ

に 2026年8月11日、セキュリティ研究者は、Microsoftの7月の修正を完全にバイパスしたと主張して、新しい概念実証ShieldBreakを 公開 しました。 PoCは、カナリアチャンネルビルドやWindows サーバ 2025など、Windows 11 25H2に対して 100%の成功率でテストされました。複数のコンセントからWindows 10 とそのサーバの同等物は、公式には対象にしていませんが、同じ根本的な欠陥に対して脆弱であると報告されています。 独立したテストでは、エクスプロイトが機能することを確認し、Windows Defenderが成功するには、Windows Defenderを有効にする必要があることを確認しました。 管理者 この執筆時点で、Microsoftはバイパスを終了する更新を発行しておらず、 セキュリティ更新ガイド CVE-2026-50656には 7月のエンジン更新が利用可能な修正として記載されています。

脆弱性とは何か

RoguePlanetは、mpengine.dllの競争条件(check-then-actタイミングウインドウ)で、ローカルの攻撃者がファイルスキャン中に勝利して、 NT AUTHORITY\SYSTEMとして実行されるコマンドシェルにリダイレクトできます。 Microsoftの7月の修正により、脆弱なコードへの1つのパスが閉じられました。 ShieldBreakは、悪用され得るクラウドストレージプロバイダを登録し、作成したプレースホルダーファイルに添付し、CLFSログ操作とObject Managerシンボリックリンクを組み合わせて管理者のスキャンパイプラインを正規のシステムファイル( phoneinfo.dllと報告)のロックに騙し、悪意ある代替物がその下にスワップされ、最終的にSYSTEMレベルシェルが生成されるという、別の手法で根本的な競争を再開します。 MITRE ATT&CKにマッピングすると、関連する手法は T1068 (権限昇格のためのエクスプロイト)と T1574 (ハイジャック実行フロー)です。

留意すべき重要事実

  • 最初にローカルコードの実行が必要です。攻撃者がエスカレーションするには、既存の足掛かり(標準的なユーザセッション、ユーザが実行する悪意のあるファイル、または前のステージのペイロード)が必要です。 これは認証なしのリモート攻撃ではありません。
  • Windows 管理者を有効にして、悪用が機能しているかどうか積極的にスキャンする必要があります。管理者がオフになっているエンドポイント、または別の製品登録ウイルス対策であるエンドポイントは影響を受けません。
  • Windows 11 25H2 (カナリアチャンネルを含む)およびWindows サーバ 2025で 100%の成功率が確認されています。Windows 10 およびそのサーバの同等物は、根本的な欠陥を共有していると報告されていますが、現在の公開PoCによって正式には対象にされていません。
  • 現在、Microsoftセキュリティ更新プログラムでShieldBreakバイパスが閉じられることはありません。 2026年7月 マルウェア Protection エンジンの更新(1.1.26060.3008)では、元のRoguePlanetパスのみに対処しました。

Taniumがどのように役立つか

Tanium Guardian: ShieldBreak: Windows 管理者 Zero-Day Exploitダッシュボードは、有効なウイルス対策プロバイダとしてWindows 管理者が登録されているエンドポイントをチャート化します。これは、エクスプロイトが管理者がオフになっているか、別の製品が登録されている場所で実行されないため、実際には集団が露出しており、暫定的な緩和Deployするためのアクションが含まれています。0バイトの phoneinfo.dllプレースホルダーは、エクスプロイトが依存するファイル置換ステップをブロックし、ロールバックパッケージを追加します。 広範囲に展開する前に、少人数のグループで軽減策をテストしてください。望ましくない影響を引き起こす可能性があります。

Tanium Threat Response: ダッシュボードのハンティングガイダンスセクションでシグナルを実行します。1つは、-uploadコマンドラインで起動されたWindows Error Reportingプロセス(wermgr.EXE)の子プロセスにフラグを立て、もう1つは、既知の誤検出(Visual StudioのPerfWatson2.EXEとdevenv.EXE、HxD.EXE、SQL サーバのScerasetEngine.EXE)に対して調整されたReport.werファイルをWER ReportQueueパスに書き込むSYSTEM以外のプロセスにフラグを立てます。 未修正のShieldBreakアクティビティは、既存のTanium シグナル: Conhost Spawned 実行可能ファイルおよびネイティブのWindows 管理者署名をトリガーしますが、攻撃者が悪用する攻撃者は署名ベースの検知を回避する可能性があります。

Tanium Interact: ダッシュボードの事前作成Question(Non-SYSTEM ユーザ File Activity for Report.wer files、wermgr.EXE Descendant Process Tree、SYSTEMユーザプロセスとWindows Error Reporting in Ancestry)を実行して、フリート全体のアクティビティを適宜範囲します。

関連情報

ガーディアンリサーチチーム

Guardian Researchチームは、サイバーセキュリティ専門家の専門グループで、クリティカル、エマージング、ゼロデイ脅威の特定、分析、実用的なインテリジェンスの提供を担当しています。