> ## Content Index
> Fetch the complete content index at: https://joho-todai.com/llms.txt
> Use this file to discover other available public pages before exploring further.

# Defenderのゼロデイ2件、すでに攻撃で使われていた
- URL: https://joho-todai.com/defender-zero-day-exploits-already-used-attacks/
- Published: 2026-05-21T11:56:34.000Z
- Updated: 2026-08-20T14:53:30.000Z
- Author: 岬 徹
- Tags: セキュリティ, Windows, Microsoft, Microsoft Defender, CVE-2026-41091, CVE-2026-45498, CISA, ゼロデイ, Malware Protection Engine, 特権昇格, 脆弱性

セキュリティソフトが攻撃の足場になる。その現実が、また一つ記録に加わった。

---

## 守るソフトの中に穴があった

Microsoftが5月21日（日本時間）、Microsoft Defenderに存在する2件のゼロデイ脆弱性に対する修正パッチの配布を始めた。どちらも発見時点ですでに実際の攻撃で使われていた。

1件目はCVE-2026-41091。MicrosoftのマルウェアスキャンエンジンであるMalware Protection Engineのバージョン1.1.26030.3008以前に存在する**特権昇格**の脆弱性だ。シンボリックリンク——ファイルシステム上で別の場所を指す「近道」のようなもの——の処理に問題があり、ローカルの攻撃者が `SYSTEM` 権限、つまりWindowsで最も強い管理者権限を手に入れられる。CVSSスコアは **7.8（高）**。

2件目はCVE-2026-45498。Microsoft Defender Antimalware Platformのバージョン4.18.26030.3011以前が対象で、こちらはサービス運用妨害（DoS）の脆弱性だ。ローカルで細工したファイルをDefenderがスキャンしようとすると、エンジンがリソースを際限なく消費して応答不能に陥る。CVSSスコアは4.0（中）と数値は低いが、セキュリティソフト自体を止められるという点で実害は軽くない。

2件のゼロデイ脆弱性 比較

|          | CVE-2026-41091          | CVE-2026-45498      |
| -------- | ----------------------- | ------------------- |
| 種別       | 特権昇格                    | サービス運用妨害（DoS）       |
| 対象       | MalwareProtectionEngine | AntimalwarePlatform |
| 脆弱なバージョン | 1.1.26030.3008以前        | 4.18.26030.3011以前   |
| 修正バージョン  | 1.1.26040.8             | 4.18.26040.7        |
| CVSS     | 7.8（高）                  | 4.0（中）              |
| 攻撃ベクター   | ローカル（AV:L）              | ローカル（AV:L）          |
| 認証要否     | 要（低権限）                  | 不要                  |
| 主な影響     | SYSTEM権限を奪取             | Defenderのスキャンが停止    |

## 修正は自動更新で届く

Microsoftは両脆弱性に対し、Malware Protection Engineのバージョン **1.1.26040.8** とAntimalware Platformのバージョン4.18.26040.7でそれぞれ修正を実施した。

> Microsoftによれば、「アンチマルウェアソフトウェアの既定の構成では、マルウェア定義とDefenderプラットフォームが自動的に最新の状態に保たれる」ため、ほとんどのユーザーは手動で何もしなくてよい。

ただし、更新が正しく当たっているかどうかの確認は推奨されている。Windowsセキュリティを開き、「ウイルスと脅威の防止」→「保護の更新」→「更新プログラムの確認」の順に進む。その後、設定の「バージョン情報」で「マルウェア対策クライアントのバージョン」の番号が上記のバージョン以上であれば対処済みだ。

## CISAが連邦機関に6月3日までの対応を命じた

もう一つ、見過ごせない動きがある。

米国のサイバーセキュリティ・社会基盤安全保障庁（CISA）は5月20日、この2件をKEV（既知の悪用された脆弱性）カタログに追加した。KEVへの掲載は「理論上危険」ではなく「実際に攻撃で使われた」ことを意味する。

CISAはBOD 22-01に基づき、連邦民間行政機関（FCEB）に対して **2026年6月3日** までに対処するよう命じた。

> 「この種の脆弱性は悪意あるサイバー攻撃者の常套的な侵入口であり、連邦機関にとって重大なリスクをもたらす」

民間企業に法的義務はないが、KEVに載った脆弱性はすでに攻撃ツールキットに組み込まれている可能性が高い。対処の優先度を上げる判断材料としては十分だ。

> 要点：自動更新が有効であれば修正は自動で適用される。念のため「Windowsセキュリティ」→「保護の更新」で最新バージョンが当たっているか確認しておきたい。

## 守るためのソフトが、突破口になる逆説

二つの脆弱性の構造を並べると、ある戦術の形が見えてくる。

CVE-2026-41091でSYSTEM権限を取得し、CVE-2026-45498でDefenderを機能不全に追い込む。**特権昇格→防御無力化**という二段階の侵害が成立する組み合わせで、Microsoftはどちらも実際の攻撃で使われたと認めている。攻撃者はDefenderを「無効化すべき障害物」ではなく「踏み台として使える資産」と見ている。

2段階攻撃フロー

| Step1 CVE-2026-41091 Phase 1 — 権限昇格 SYSTEM権限を奪取 ローカル低権限ユーザーがシンボリックリンクを悪用し、Defenderのスキャンエンジン（MMPE）を騙してSYSTEM権限で任意ファイルを操作させる Step2 CVE-2026-45498 Phase 2 — 防御無力化 Defenderのスキャンを停止 細工したファイルをスキャンさせることでAntimalware Platformを無限リソース消費状態に追い込み、脅威検知機能を停止させる ⚠ 最終状態 SYSTEM権限を持った攻撃者が、検知されない環境で活動できる状態が完成する |
| --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |

※ 両CVEともAV:Lのため初期侵入には別の手段が必要。端末へのローカルアクセスを前提とした二段階構成

ウイルス対策ソフトは、マルウェアを見つけるために多くのファイルへ深くアクセスする。その「深いアクセス」が攻撃者にとって魅力的な標的になる。今回の件はDefender特有の問題ではなく、セキュリティ製品全般が抱える**構造的な矛盾**だ。

自動更新が機能していれば今回は対処済みのはずだが、その「はず」を一度確認する価値はある。

---

**参照元**

- [CVE-2026-41091 - Microsoft Security Response Center](https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-41091)
- [CVE-2026-45498 - Microsoft Security Response Center](https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-45498)
- [CISA - Adds Seven Known Exploited Vulnerabilities to Catalog (2026-05-20)](https://www.cisa.gov/news-events/alerts/2026/05/20/cisa-adds-seven-known-exploited-vulnerabilities-catalog)

### 関連記事

- [Microsoftが折れた、ゼロデイ騒動の裏側](https://joho-todai.com/microsoft-yields-zero-day-controversy-behind-scenes/)
- [Microsoft Defenderの新たなゼロデイ「RoguePlanet」、月例パッチ当日に投下](https://joho-todai.com/defender-zero-day-rogueplanet-patch-tuesday/)
- [Windowsゼロデイ6件を巡りMSRC対応に批判 開示プロセスを検証](https://joho-todai.com/windows-zero-day-vulnerabilities-msrc-breakdown/)
- [BitLockerバイパス脆弱性をめぐりMicrosoftと研究者が対立](https://joho-todai.com/yellowkey-bitlocker-cve-2026-45585-microsoft-researcher-conflict/)
- [BitLocker暗号化を破る「YellowKey」、Microsoftが緩和策を公開](https://joho-todai.com/yellowkey-breaks-bitlocker-encryption-microsoft-mitigation/)
- [Windowsの6年前の修正が消えていた、新ゼロデイ「MiniPlasma」公開](https://joho-todai.com/windows-miniplasma-zero-day-vulnerability/)
- [BitLockerをUSBで解錠、YellowKey公開](https://joho-todai.com/bitlocker-usb-unlock-yellowkey-released/)
- [Defenderが悪性ファイルを元の場所に書き戻す奇妙な挙動](https://joho-todai.com/defender-writes-malicious-files-back-original-location/)
- [Windowsゼロデイ「BlueHammer」公開 研究者とMSRCの調整経緯を整理](https://joho-todai.com/windows-zero-day-bluehammer-leak-msrc-anger/)
- [「人生を壊すと言われた」研究者の声と業界の怒り](https://joho-todai.com/researcher-voices-industry-anger-life-destroying-claims/)