セキュリティ研究者「Nightmare Eclipse」は、2026年8月のMicrosoft月例パッチ公開直後、Microsoft Defenderを標的とした新たなゼロデイエクスプロイト「ShieldBreak」を公開しました。今回の脆弱性は、6月に公開され7月にMicrosoftが修正したはずの権限昇格の脆弱性「RoguePlanet」(CVE-2026-50656)を完全にバイパスするもので、独立した検証を行ったセキュリティ研究者も、このエクスプロイトが実際に動作することを確認しています。当サイトでは、この研究者による一連のゼロデイ連続開示を4月から継続して追跡しており、今回のShieldBreakはその最新の展開にあたります。
この記事のサマリー
- Nightmare Eclipse(別名Chaotic Eclipse、INFINITE NIGHTMARE、MSNightmare)は、2026年8月のMicrosoft月例パッチ公開直後、Microsoft Defenderのゼロデイエクスプロイト「ShieldBreak」を公開しました。
- ShieldBreakは、6月に公開され7月にMicrosoftが修正したはずの権限昇格の脆弱性「RoguePlanet」(CVE-2026-50656)を完全にバイパスするもので、完全にパッチ済みのWindows 10・Windows 11・Windows Serverでも、SYSTEM権限を取得できるとされています。
- 研究者は、Windows 11 25H2(Canaryチャンネルを含む)およびWindows Server 2025で検証し、成功率100%だったとしています。Windows 10については、PoCとして正式にはサポート対象外としつつも、同様に脆弱だとしています。
- セキュリティ企業Tharrosの主任脆弱性アナリスト、Will Dormann氏は8月11日、このエクスプロイトが実際に動作することを独自に確認しました。同氏は、Microsoft Defenderが有効になっている必要がある点も指摘しています。
- ShieldBreakは、脆弱性開示・バグバウンティのあり方をめぐる、Nightmare EclipseとMicrosoftの間の長期化した対立の一環です。Microsoftはこれまで、同研究者の一連の開示に対し、顧客に実害を及ぼす「悪意ある活動」への法的措置を警告しており、セキュリティ専門家の間では、これが研究者個人への直接的な威嚇だとする見方もあります。
- 2026年4月以降、同研究者はMicrosoft Defender・BitLocker・Windowsの各種コンポーネントを標的に、LegacyHive・RoguePlanet・BlueHammer・RedSun・YellowKey・GreenPlasma・MiniPlasma・UnDefendと、通算8件のゼロデイを公開してきており、ShieldBreakは9件目にあたります。
整理表
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年8月12日(Microsoft8月定例パッチの直後) |
| 公表者 | Nightmare Eclipse(別名Chaotic Eclipse、INFINITE NIGHTMARE、MSNightmare) |
| 脆弱性名 | ShieldBreak |
| バイパス対象 | RoguePlanet(CVE-2026-50656、CVSSスコア7.8)、Microsoft Malware Protection Engineの権限昇格脆弱性 |
| 影響 | SYSTEM権限でのシェル起動 |
| 検証環境 | Windows 11 25H2(+Canaryチャンネル)、Windows Server 2025で成功率100%、Windows 10も脆弱(PoCの正式サポート対象外) |
| 独立検証 | Tharros社Will Dormann氏が動作を確認(Defenderの有効化が前提) |
| 悪用条件 | Microsoft Defenderが有効になっていること |
| 公式パッチ | 本記事執筆時点で未提供 |
| Microsoftへの取材 | BleepingComputerが問い合わせ中、回答待ち |
何が起きたか
Nightmare Eclipseは、2026年8月のMicrosoft月例パッチ公開直後、「ShieldBreak」と名付けた新たなMicrosoft Defenderのゼロデイエクスプロイトを公開しました。この脆弱性は、6月に公開され7月にMicrosoftが修正したはずの別の権限昇格の脆弱性「RoguePlanet」に対するバイパスとして説明されています。研究者は「MicrosoftはRoguePlanet脆弱性CVE-2026-50656を適切に修正できていない。このPoCは完全なパッチバイパスを示すものだ」と述べ、「PoCは最新版のWindows 11 25H2(Canaryチャンネルを含む)およびWindows Server 2025で検証済みで、成功率は100%だ。Windows 10(および該当するサーバーエディション)は現時点でサポート対象外だが、同様にShieldBreakに対して脆弱である」としています。
セキュリティ企業Tharrosの主任脆弱性アナリストであるWill Dormann氏は、8月11日にこのエクスプロイトが実際に動作することを確認し、Microsoft Defenderが有効になっていることがShieldBreakによる権限昇格の前提条件になると指摘しています。
Nightmare EclipseとMicrosoftの対立という背景
ShieldBreakは、脆弱性開示およびバグバウンティ(報奨金制度)のあり方をめぐる、Nightmare EclipseとMicrosoftの間の長期にわたる対立の一環として公開されています。Microsoftはこれまで、同研究者による一連の開示に対し、顧客に実害を及ぼす「悪意ある活動」に従事する者への法的措置を警告する声明を出しており、セキュリティ専門家の間では、これが研究者個人に対する直接的な威嚇だと受け止められています。
2026年4月以降、同研究者はMicrosoft Defender・BitLocker・その他のWindowsコンポーネントを標的に、LegacyHive・RoguePlanet・BlueHammer・RedSun・YellowKey・GreenPlasma・MiniPlasma・UnDefendという一連のゼロデイエクスプロイトを公開してきました。このうち、RoguePlanetは7月に、YellowKey・GreenPlasma・MiniPlasmaは2026年6月の月例パッチでそれぞれ修正されていますが、それ以外の脆弱性については、BleepingComputerの取材時点で公式パッチが提供されていないとされています。
当サイトが継続追跡してきた一連の経緯
当サイトでは、Nightmare Eclipseによるこの一連のゼロデイ連続開示を、2026年4月の発端から継続的に取材してきました。ことの発端は2026年4月、Microsoft Defenderを標的とした3件のゼロデイ脆弱性BlueHammer・RedSun・UnDefendがGitHub上で公開されたことに遡ります。詳細はMicrosoft Defenderのゼロデイ脆弱性3件がサイバー攻撃に悪用-BlueHammer・RedSun・UnDefend(CVE-2026-33825)で報じています。その後、2026年6月30日にはCISAがBlueHammer(CVE-2026-33825)のKEVカタログにランサムウェアでの悪用の記載を追加しており、この経緯はMicrosoft Defenderの脆弱性BlueHammer(CVE-2026-33825)がランサムウェア攻撃に悪用で解説しています。
今回ShieldBreakがバイパスの対象としているRoguePlanet自体についても、公開当時にMicrosoft Defenderのゼロデイ脆弱性RoguePlanetにCVE-2026-50656が付与で詳しく報じており、直近では7月の連続開示8件目にあたるNightmare Eclipse、Windowsの新たなゼロデイ脆弱性LegacyHiveを公開も取り上げています。今回のShieldBreakは、この一連の経緯の最新の展開であり、修正済みとされていた脆弱性が実は不完全にしか対処されていなかったことを示す事例として、これまでの連続開示のパターンと軌を一にしています。
情報システム部門が確認すべき対策ポイント
- Microsoft Defenderを主要なマルウェア対策として利用している場合、本記事執筆時点で公式パッチが存在しないことを踏まえ、他の防御層(EDR、アプリケーション許可リスト等)による多層的な対策を検討してください。過去のRoguePlanet系の脆弱性については、アプリケーション許可リスト(アプリケーションアローリスティング)が有効な対策になるとの報告もあります。
- 低権限ユーザーからの権限昇格を前提とした脆弱性であるため、エンドポイントにおける最小権限の原則の徹底と、不審なプロセス起動(SYSTEM権限でのコマンドプロンプト起動等)を検知できる監視体制を確認してください。
- Nightmare Eclipseによる一連の開示は今後も続く可能性が高いため、Microsoftからの公式な脆弱性情報だけでなく、この研究者の動向についても継続的に注視することをおすすめします。
- Microsoftからの公式パッチ・回避策の情報が公開され次第、速やかに適用できる体制を整えてください。
今後注目すべき点
本記事執筆時点で、MicrosoftはShieldBreakについて公式な声明を出していません。今後は以下の点が焦点になると考えられます。
- Microsoftによる正式な脆弱性情報の公開とパッチ提供の時期
- ShieldBreakが実際の攻撃で悪用される事例が確認されるかどうか
- Nightmare EclipseとMicrosoftの対立が今後どのように展開するか
- 未修正のまま残るRedSun・UnDefend等、他の連続開示された脆弱性の対応状況
出典
New Microsoft Defender ‘ShieldBreak’ zero-day grants SYSTEM privileges——BleepingComputer
Microsoft patches RoguePlanet Defender zero-day vulnerability——BleepingComputer
Microsoft Defenderのゼロデイ脆弱性RoguePlanetにCVE-2026-50656が付与——セキュリティ対策Lab
Nightmare Eclipse、Windowsの新たなゼロデイ脆弱性LegacyHiveを公開-7月Patch Tuesday直後に8件目、今回はPoCを意図的に制限——セキュリティ対策Lab
Microsoft Defenderのゼロデイ脆弱性3件がサイバー攻撃に悪用-BlueHammer・RedSun・UnDefend(CVE-2026-33825)——セキュリティ対策Lab
Microsoft Defenderの脆弱性BlueHammer(CVE-2026-33825)がランサムウェア攻撃に悪用——セキュリティ対策Lab








