Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】New Windows Defender zero-day blocks Microsoft antivirus updates

2026年09月22日に「BleepingComputer」が公開したITニュース「New Windows Defender zero-day blocks Microsoft antivirus updates」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

Microsoft Defenderに新たなゼロデイ脆弱性が公開された。この脆弱性により、アンチウイルス機能の更新がブロックされ、セキュリティ対策が機能しなくなる可能性がある。

ITニュース解説

このニュースは、Microsoftが提供するセキュリティソフトウェア「Windows Defender」に関する重大な脆弱性について報じている。具体的には、「ゼロデイエクスプロイト」と呼ばれる種類の新しい脆弱性が発見され、これがWindows Defenderのウイルス定義ファイル更新をブロックしてしまうという内容だ。

まず、システムエンジニアを目指す上で知っておくべき重要な概念である「ゼロデイ」について説明しよう。「ゼロデイ」とは、ソフトウェアに存在するまだ発見されたばかりの、あるいはベンダー(この場合はMicrosoft)がまだ対策パッチを公開していない脆弱性のことを指す。つまり、攻撃者にとっては「誰も知らない、あるいは対策されていない」という意味で、攻撃が可能になった瞬間から「0日」しか経っていない、ということからこの名前が付けられている。このような脆弱性は、発見され次第すぐに攻撃に利用される可能性があるため、非常に危険性が高い。

今回の脆弱性を発見したのは、セキュリティ研究者のAbdelhamid Naceri氏だ。彼は以前にもWindows Defender関連の脆弱性を報告しており、セキュリティコミュニティでは知られた存在である。

Windows Defenderは、Windowsオペレーティングシステムに標準で搭載されているアンチウイルスソフトウェアだ。マルウェア(悪意のあるソフトウェア、例えばウイルスやランサムウェアなど)からコンピューターを保護する重要な役割を担っている。マルウェアは日々進化しており、新しい種類が次々と登場するため、Windows Defenderも常に最新の「ウイルス定義ファイル」をダウンロードして、既知のマルウェアだけでなく、新種のマルウェアにも対応できるように更新し続ける必要がある。この更新が止まってしまうと、防御能力が著しく低下し、コンピューターがマルウェアの脅威にさらされるリスクが大幅に高まる。

今回のゼロデイエクスプロイトは、このWindows Defenderのアンチウイルス更新機能を悪用して停止させる仕組みになっている。その手法は、比較的巧妙だ。まず、この攻撃は、コンピューターの「Administrator権限」を必要とする。Administrator権限とは、Windowsシステムにおいて、ほぼ全ての操作を許可される最高の権限のことだ。通常、アプリケーションのインストールやシステム設定の変更など、システムに大きな影響を与える操作にはこの権限が必要となる。もし攻撃者がなんらかの方法でこのAdministrator権限を奪取できれば、この脆弱性を悪用できてしまう。

攻撃者はAdministrator権限を用いて、Windowsのシステム設定を格納する「レジストリ」と呼ばれるデータベースの特定のキーを変更する。レジストリは、Windowsの動作を制御する非常に重要な設定情報が詰まった場所で、誤った変更はシステムの不安定化や動作不良を招く可能性がある。

具体的には、この攻撃はWindows Defenderの内部プロセスの一つである「MpCmdRun.exe」という実行ファイルを悪用する。このMpCmdRun.exeは、Defenderの様々なタスクを実行するためのツールだが、ファイルが特定の場所にあるDLLファイルを読み込む際の「DLL検索パス」に脆弱性があった。

「DLL」とは「Dynamic Link Library」の略で、複数のプログラムから共通して利用される機能や処理をまとめたファイルのことで、Windowsプログラムの多くはDLLファイルに依存して動作する。プログラムがDLLを必要とする際、システムは決められた順序で特定のディレクトリ(フォルダ)を探索し、該当するDLLファイルを読み込もうとする。この探索順序が「DLL検索パス」だ。

この攻撃では、悪意のあるDLLファイルを、MpCmdRun.exeが優先的に検索するパス上に配置する。そして、レジストリを変更することで、MpCmdRun.exeがその悪意のあるDLLを正当なDLLであると誤認して読み込むように仕向けるのだ。これが「DLLサイドローディング」と呼ばれる攻撃手法だ。正規のプログラムが、意図しない悪意のあるDLLを読み込んでしまうことで、プログラム本来の動作を乗っ取ったり、任意のコードを実行させたりすることが可能になる。

このゼロデイエクスプロイトの場合、悪意のあるDLLがロードされると、Windows Defenderのサービスが正常に開始できなくなり、結果として、ウイルス定義ファイルの更新もブロックされてしまう。更新が停止すれば、Windows Defenderは新しい脅威に対応できなくなり、コンピューターは無防備な状態に陥る。

この脆弱性の深刻度は非常に高い。アンチウイルスソフトウェアが自身のアップデートを停止させられるというのは、まさに防御の要が崩されることを意味するからだ。攻撃者がこの脆弱性を利用した場合、特定のマルウェアを開発し、そのマルウェアがWindows Defenderに検出されないようにした上で、このゼロデイエクスプロイトを使ってDefenderの更新を停止させ、その後自由にコンピューターを操作することが可能になる。企業のシステムはもちろん、個人のパソコンにとっても大きな脅威となる。

現時点(ニュース記事執筆時点)で、Microsoftはこの脆弱性に対する公式なパッチ(修正プログラム)をまだリリースしていない。つまり、世界中のWindowsユーザーがこの脅威にさらされている状態だと言える。Microsoftは、Naceri氏から報告を受けている可能性が高いが、パッチ開発には時間がかかるため、公開までにはしばらく待つ必要があるだろう。

このようなゼロデイ脆弱性は、システムエンジニアにとって常に注意を払うべき重要な情報だ。システムを設計・構築・運用する上で、どのようなソフトウェアが利用され、どのような脆弱性が存在しうるのかを把握することは、セキュリティ対策の基本となる。また、もしシステムに攻撃を受けた場合、この種の脆弱性がどのように悪用されるのかを知ることで、効果的な対応策を講じることができるようになる。

今後、Microsoftからパッチがリリースされ次第、速やかに適用することが重要となる。それまでの間は、不審なソフトウェアの実行を避ける、信頼できないウェブサイトへのアクセスを控える、といった基本的なセキュリティ対策を徹底することが、自身とシステムの安全を守る上で不可欠だ。また、このニュースは、アンチウイルスソフトに頼り切るのではなく、多層的なセキュリティ対策の重要性も示唆していると言えるだろう。

関連コンテンツ

関連IT用語

関連ITニュース