Наука и технологии

Новый zero-day ShieldBreak для Microsoft Defender дает SYSTEM на полностью обновленных Windows

Кибербезопасность схема защиты Microsoft Defender устройство

Исследователь Nightmare Eclipse опубликовал новый эксплойт для Microsoft Defender под названием «ShieldBreak» после августовского обновления безопасности Microsoft 2026 года. По его словам, уязвимость позволяет получить привилегии SYSTEM на полностью пропатченных системах Windows 10, Windows 11 и Windows Server.

ShieldBreak описывают как обход защиты для другой ошибки в Defender, RoguePlanet, которую в июне раскрыли, а через месяц закрыла Microsoft. Nightmare Eclipse утверждает, что новый PoC проверяли в Windows 11 25H2, в Canary Channel и в Windows Server 2025, а успешность запуска в этих тестах составила 100%.

«Microsoft has failed to properly patch the RoguePlanet vulnerability CVE-2026-50656, this PoC demonstrates a full patch bypass.»

«The PoC was tested in the latest version of windows 11 25h2 (+Canary channel) and windows server 2025, the PoC also have a 100% success rate.»

Nightmare Eclipse, исследователь

Will Dormann, principal vulnerability analyst в Tharros, подтвердил во вторник, что эксплойт работает. По его словам, для повышения привилегий атака требует включенного Microsoft Defender.

Спор вокруг уязвимостей Microsoft Defender

ShieldBreak стал очередным эпизодом спора между Microsoft и Nightmare Eclipse о раскрытии уязвимостей и правилах выплаты вознаграждений. После публикаций исследователя Microsoft предупреждала о возможных юридических шагах в отношении людей, которые занимаются «malicious activity causing real harm» для клиентов компании, и это вызвало у части специалистов впечатление, что речь шла о прямом давлении на исследователя.

С апреля 2026 года Nightmare Eclipse сообщил уже о нескольких других zero-day для Microsoft Defender, BitLocker и разных компонентов Windows. В этом списке фигурируют LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.

Командная строка Windows 10 и 11 с выполнением команд по эксплуатации и авторизации Windows DefenderShieldBreak
Источник изображения: bleepingcomputer

Microsoft закрыла RoguePlanet в июле, а YellowKey, GreenPlasma и MiniPlasma вошли в июньский Patch Tuesday 2026 года. По остальным уязвимостям, о которых сообщал Nightmare Eclipse, официального исправления на момент публикации нет.

BleepingComputer обратился к представителю Microsoft за комментарием по ShieldBreak и обновит материал, если получит ответ.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий