攻撃者がシステム上で低権限のアカウントを持っている場合、この挙動を利用してDefenderのファイル操作を誘導できます。
SYSTEM権限はWindowsで最も高い権限の一つであり、取得されると以下が可能になります。
影響範囲とされるのは次のエンジンバージョンです。
結果として次のようなリスクが生じます。
このタイプの攻撃は、単独よりも 後続の攻撃(侵入やランサムウェアなど)を成功させるための前段階 として利用されることが多いです。
公開されたセキュリティアドバイザリによると、次のバージョンより古い環境が影響を受ける可能性があります。
これらは更新で修正されています。
Defenderは通常、以下の仕組みで自動更新されます。
そのため多くの環境では 自動的に修正済みバージョンへ更新 されます。
ただし、更新管理を手動にしている企業環境では エンジンおよびプラットフォームのバージョン確認 が推奨されています。
米国連邦政府機関(FCEB)には、次の期限が設定されています。
これは BOD 22‑01(Binding Operational Directive) に基づく義務で、対象機関は以下のいずれかを実施する必要があります。
CISAが2026年5月にKEVへ追加した脆弱性には、今回のDefenderのほかに次のようなものも含まれていました。
今回のDefenderゼロデイは、重要な教訓を示しています。
エンドポイント保護ソフト自体も攻撃対象になる という点です。
Defenderは多くの企業PCで常時稼働し高権限で動作するため、脆弱性が見つかると影響範囲が非常に大きくなります。
そのため組織では次を優先する必要があります。
今回のように 公開時点ですでに攻撃が始まっているゼロデイ では、更新の遅れが直接侵害につながる可能性があります。
Comments
0 comments