RoguePlanet:Windows Defenderの競合状態脆弱性PoCが1330スター獲得(2026年6月)
Windows DefenderにSYSTEM権限を取得可能な競合状態脆弱性が発見され、PoC「RoguePlanet」として公開されました。Windows 10/11(2026年6月パッチ適用済み)でも影響を受ける場合があります。C++実装で1330スターを獲得し、セキュリティコミュニティで注目されています。
GitHubで急上昇中の MSNightmare/RoguePlanet をご紹介します。 スター数 1330★ を獲得し、DevTool(セキュリティ)分野で注目されているプロジェクトです。
RoguePlanetとは? — Windows Defender 競合状態脆弱性のPoC
RoguePlanetはMSNightmareが公開したWindows Defenderの競合状態(Race Condition)脆弱性を実証するPoC(Proof of Concept)コードです。Windows 10およびWindows 11の2026年6月パッチ適用後の環境においても、条件が揃えばSYSTEM権限のシェルを取得できる可能性が示されています。
競合状態という性質上、成功率は実行環境によって異なりますが、研究者の一部は特定の環境で100%の成功率を達成したと報告しています。C++で実装されており、GitHubトレンドで急上昇して1330スターを超えました。
こんな人におすすめ:
- エンジニア向け: Windowsセキュリティ研究者・ペネトレーションテスターが脆弱性の仕組みを理解・評価するための参考実装
- 非エンジニア向け: セキュリティ専門家向けの技術資料であり、一般ユーザーはWindowsアップデートを適用することで影響を軽減できます
主な機能・特徴
- Windows Defenderの競合状態を悪用した権限昇格の実証 — race conditionという時間的なタイミングの隙間を突いてSYSTEM権限を取得するメカニズムを解説
- Windows 10/11(2026年6月パッチ)での動作確認済み — 最新パッチが適用された環境での影響範囲を明確にした研究成果
- 成功時にSYSTEM権限シェルを生成 — 権限昇格が成功した場合の実際の挙動をPoC形式で可視化
- Windows Server版も脆弱と明言 — 標準ユーザーのISOマウント制限によりPoCは動作しないものの、根本的な脆弱性は存在すると研究者が指摘
使い方・技術的背景
このPoCはセキュリティ研究・教育用途を想定したC++実装です。競合状態の性質から、成功するかどうかは環境に依存します。
# 研究用途・許可された環境でのみテスト可能
# Windows 10/11 (June 2026 patch) での動作確認済み
# 注意: 本コードは教育・研究目的のみに使用してください
競合状態(Race Condition)とは: 複数のプロセスやスレッドが同一リソースに並行してアクセスする際、処理タイミングに依存してセキュリティチェックをバイパスできてしまう脆弱性の一種です。今回はWindows Defenderのファイル操作処理においてこの隙間が発生することが示されました。
Windows Defender の競合状態脆弱性とその影響範囲
今回のRoguePlanetは、Windows Defenderがファイルスキャンを実行する処理においてrace conditionが発生することを利用した権限昇格攻撃です。
影響を受ける主な環境:
- Windows 10(2026年6月パッチ適用後) — テスト確認済み
- Windows 11(Official チャンネル・ Canary) — テスト確認済み
- Windows Server — 根本脆弱性は存在するが標準ユーザーのISOマウント制限により既存PoCは動作困難
緩和策としてのベストプラクティス:
- Windowsセキュリティアップデートを常に最新の状態に保つ
- 最小権限の原則を適用し、標準ユーザー権限で日常業務を行う
- EDR(エンドポイント検知・対応)ソリューションを導入して異常な権限昇格を検知する
活用事例
- セキュリティ研究者がWindows Defenderの競合状態脆弱性の仕組みを理解・検証 — Windows権限昇格の技法として学術的・研究的な観点から分析するための参照実装として活用
- 企業セキュリティチームの脆弱性評価 — 自社Windows環境での影響範囲を評価し、パッチ適用の優先度を判断するためのペネトレーションテスト評価ツールとして使用
類似PoCツールとの比較:RoguePlanetの位置づけ
Windows権限昇格PoCの世界では、複数のアプローチが存在します。RoguePlanetの差別化ポイントを整理します。
| ツール / 手法 | 攻撃ベクター | 対象バージョン | 特徴 |
|---|---|---|---|
| RoguePlanet | Windows Defender Race Condition | Win10/11(2026-06パッチ済み) | 最新パッチ環境対応・C++実装 |
| PrintNightmare (CVE-2021-34527) | Windows Print Spooler | Win Server 2008〜2019 | 広範囲サーバー影響・修正済み |
| HiveNightmare (CVE-2021-36934) | SAMファイル権限 | Win10/11(古いビルド) | 低権限ユーザーでSYSTEM取得 |
| GodPotato | CLSID COM Hijacking | Win10/11 Server | 幅広いWindowsバージョン対応 |
RoguePlanetが注目される理由: 2026年6月時点でパッチが適用済みの最新Windowsでも動作する可能性を示した点が最大の差別化要因です。多くの旧来のPoCが修正済みである中、最新環境での動作確認が研究者から注目されています。
こんな人に向いている
| 職種 | 活用シーン |
|---|---|
| ペネトレーションテスター | 許可を得た顧客環境でのWindows権限昇格テストのリファレンス実装として評価 |
| SOCアナリスト | 攻撃手法を理解してEDRルールの精度向上・検知ロジックの設計に活用 |
| Windowsセキュリティ研究者 | Race Condition権限昇格の技術的メカニズムを研究・論文執筆のためのデータ収集 |
| セキュリティエンジニア(Blue Team) | 自社Windows環境でのセキュリティ評価・パッチ適用優先度判断 |
使う前に確認したいこと
環境制限:
- 競合状態の性質上、成功率は実行タイミング・CPU負荷・OS設定に依存します
- Windows Serverでは標準ユーザーのISOマウント制限により既存PoCの再現が困難なケースがあります
- 仮想環境(Hyper-V、VMware)ではタイミング特性が実機と異なるため、成功率が変化することがあります
ライセンス: GitHubリポジトリの利用条件を確認してください。セキュリティリサーチ目的での利用を前提としており、悪用は各国の不正アクセス禁止法等に抵触します。
法的注意点: 本ツールは許可を得た環境・自己所有のシステムでのみ使用してください。第三者のシステムへの無断適用は違法行為となります。READMEに記載のない追加制限については、Issueトラッカーを確認することを推奨します。
関連ツール・おすすめサービス
- DigitalOcean — セキュリティ研究・ペネトレーションテスト環境をクラウド上に素早く構築。App PlatformでサンドボックVM環境を簡単デプロイ
まとめ
RoguePlanetはWindows Defenderの競合状態脆弱性をセキュリティコミュニティに広く知らせた重要な公開PoCです。最新パッチ適用済み環境での影響範囲を実証した点で、PrintNightmareなど過去のPoCと一線を画します。Windowsユーザーは最新のセキュリティパッチを適用し、権限昇格リスクに備えることが推奨されます。セキュリティエンジニアの方はこのPoCを参考に自社環境の評価を検討してください。
この技術を学ぶ
DevTool・セキュリティに興味を持った方には、Udemyのオンラインコースもおすすめです。
- 関連するセキュリティコース一覧 — セール時(最大90%OFF)を狙うとお得です
この記事は GitHub の最新トレンドを自動収集・生成しています。
関連記事
この記事が役に立ったらシェアしてください