CVE-2026-33825 は、"BlueHammer" と呼ばれる、Microsoft Defender の脅威修復エンジンにおける重大なローカル特権昇格 (EoP) の脆弱性です。
🚨 重大な影響: 最小限の権限を持つユーザーが、完全にパッチ適用済みの Windows 10 および 11 システムで SYSTEM レベルの完全なアクセス権を取得できる可能性があります。
発見: 2026年4月7日に、Microsoft が公式パッチを公開する前に、"Chaotic Eclipse" という別名の研究者によって Zero-Day として公に公開されました。
この脆弱性は、Defender のマルウェア削除エンジン内の TOCTOU (Time-of-Check to Time-of-Use) 競合状態 に基づいています。
1️⃣ アクティベーション
└─ 攻撃者が Defender がマルウェアとして検出するファイルを配置する
2️⃣ 一時停止 (Oplock)
└─ Defender が修復 (削除または隔離) を開始している間に、
エクスプロイトは NTFS のオポチュニスティックロック (oplock) を使用して
重要なポイントで操作を一時停止する
3️⃣ リダイレクション
└─ 一時停止中に、エクスプロイトは NTFS のジャンクションポイントを作成し、
Defender のパスをシステムの重要なファイル
(例: C:\Windows\System32) にリダイレクトする
4️⃣ 実行
└─ ロックを解放すると、Defender (SYSTEM 権限) が
リダイレクトされた場所にファイルを書き込む、または上書きする
└─ 結果: 正規のバイナリが悪意のあるコードに置き換えられる、
または機密ファイル (SAM、パスワード) が抽出される
| 要素 | 詳細 |
|---|---|
| オペレーティングシステム | Windows 10 および Windows 11 (全エディション) |
Microsoft は、2026年4月の Patch Tuesday でこの脆弱性を修正しました。
他のパッチとは異なり、Microsoft Defender の更新は通常、署名プラットフォームを通じて自動的に適用されます。
推奨アクション:
⚠️ この文書は、教育およびセキュリティ研究のみを目的としています。
明示的な許可なくシステム上でエクスプロイトを実行しないでください。
悪用技術の不正使用は違法であり、重大な法的結果を招く可能性があります。
最終更新: 2026年4月 | ステータス: パッチ適用済み ✅
| メトリクス | 値 |
|---|
| 基本スコア | 7.8 (高) |
| CVSS ベクター | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 攻撃元 (AV) | ローカル |
| 攻撃の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 低 (一般ユーザーアクセス) |
| ユーザー操作 (UI) | 不要 |
| 影響 | 機密性、完全性、可用性に全面的な影響 |
| 脆弱なコンポーネント | Microsoft Defender のマルウェア対策プラットフォーム |
| 影響を受けるバージョン | 4.18.26050.3011 より前のバージョン |
| リスクシナリオ | 攻撃者がすでに初期アクセス (基本的なアクセス) を持ち、完全な制御を目指すシステム |