Windows

最近公表されたWindowsのゼロデイ脆弱性に対し、無料の非公式パッチが公開されています。この脆弱性を悪用すると、攻撃者は最新の状態に更新されたWindowsシステム上で権限を昇格させることが可能になります。

この脆弱性(「LegacyHive」と名付けられており、追跡を容易にするためのCVE IDは割り当てられていない)は、「Nightmare Eclipse」というハンドル名を使用するセキュリティ研究者によって、Windowsのユーザープロファイルサービス内で発見された。

Nightmare Eclipseは、マイクロソフトが2026年7月の「パッチチューズデー」更新プログラムをリリースした当日にこの脆弱性を公表し、脅威アクターがこのセキュリティ問題を攻撃に悪用することを困難にするよう設計された、機能を制限した概念実証(PoC)エクスプロイトも併せて公開しました。

image

このPoCを分析した結果、Tharros社の主任脆弱性アナリストであるWill Dormann氏は、管理者権限を持たないユーザーでもLegacyHiveを悪用してレジストリハイブを改ざんし、管理者アカウントが侵害されたデバイスにログインした際にコードを自動的に実行させることができると述べた。

サイバーセキュリティ専門家のケビン・ボーモント氏も、PoCが公開された翌日にこのエクスプロイトが機能することを確認し、Microsoft Defender for Endpoint向けのLegacyHive悪用検知クエリを公開した

「マイクロソフトは報告された脆弱性を認識しており、これらの主張の妥当性および潜在的な適用可能性について積極的に調査を進めている」と、マイクロソフトの広報担当者は、LegacyHiveのエクスプロイトに関する見解を求められた際に述べた。

「マイクロソフトは、セキュリティ上の問題を調査し、影響を受ける製品を更新して、できるだけ早く顧客を保護することに尽力しています。」

無料の非公式パッチが利用可能

マイクロソフトは、LegacyHiveの脆弱性に対処するためのCVE-IDの割り当てやセキュリティ更新プログラムの公開をまだ行っていませんが、サイバーセキュリティプラットフォーム「0Patch」を運営するACROS Security社から、すでに非公式のパッチが提供されています。

「この脆弱性により、通常の非管理者ユーザーが他のユーザーのレジストリハイブをフルアクセスモードでマウントし、そのユーザーに保存された機密情報を抽出するか、レジストリ内の値を改ざんして、次回のログイン時に実行される内容に影響を与えることが可能になります」と、ACROS SecurityのCEOであるミティア・コルセック氏は説明する

「0patchが有効な状態でも、このエクスプロイトは機能するようですが、管理者ユーザーのハイブではなく、一時的なユーザープロファイルハイブが読み込まれます。一時的なユーザープロファイルハイブを読み込んでも、攻撃者にとっては何の役にも立ちません。」

このセキュリティ上の脆弱性は、Windows 10 2004およびWindows Server 2019より古いバージョンのWindowsを実行しているシステムには影響しないため、 ACROS Securityは、Windows 10 2004以降およびWindows Server 2022以降向けに、マイクロパッチ(脆弱なコードセクションを置き換えるためのコード命令を挿入する小さなパッチ)を提供しています。

Windowsシステムにこの無料のマイクロパッチをインストールするには、0patchアカウントを登録し、0Patchエージェントをインストールしてください。これをブロックするカスタムパッチ適用ポリシーが設定されていない場合、エージェントの起動後、システムの再起動を必要とせずに自動的に展開されます。

Nightmare Eclipseはここ数ヶ月、Microsoft Defender、BitLocker、およびRoguePlanetBlueHammerRedSunYellowKeyGreenPlasmaMiniPlasmaUnDefendを含む各種Windowsコンポーネントの脆弱性に対するゼロデイエクスプロイトを公開しています。

マイクロソフトは、先月実施された2026年6月の「パッチ・チューズデー」更新プログラムの一環として、YellowKey、GreenPlasma、MiniPlasmaの脆弱性を修正し、7月のセキュリティ更新プログラムではRoguePlanetの脆弱性を修正しました。しかし、Nightmare Eclipseによって公開されたその他のセキュリティ問題は、依然としてパッチの適用を待っている状況です。