セキュリティ
Windowsゼロデイ6件を巡りMSRC対応に批判 開示プロセスを検証
4月から6週間で6件のWindowsゼロデイを世に放った匿名の研究者と、法的措置を示唆して応じたMicrosoft。この対立の底にあるのは、セキュリティ研究者との「信頼」を自ら壊してきた企業の姿だ。 6週間、6件のゼロデイ 2026年4月2日、Nightmare Eclipse(別名Chaotic Eclipse)を名乗る匿名のセキュリティ研究者が、Windows Defenderの特権昇格脆弱性「BlueHammer」の実証コードをGitHubに公開した。協調的脆弱性開示(CVD)のプロセスを経ていない、事前通告なしの公開だった。 それから6週間で、公開されたゼロデイは計6件に膨れ上がった。 BlueHammer(CVE-2026-33825)はWindows Defenderの脅威修復エンジンに存在するTOCTOU(検査と使用の間の競合状態)を突く。4月14日のPatch Tuesdayで修正済み。RedSun(CVE-2026-41091)はDefenderのマルウェア対策エンジンにおけるリンク解決の不備を突き、SYSTEM権限を奪取する。UnDefend(CVE-20