
Microsoft начала готовить исправление для уязвимости нулевого дня в Defender под названием ShieldBreak. О проблеме стало известно после выхода августовских обновлений Patch Tuesday 2026 года, а сама ошибка позволяет повысить привилегии на полностью обновлённых системах Windows 10, Windows 11 и Windows Server.
Исследователь, скрывающийся под ником Nightmare Eclipse, сообщил об уязвимости после публикации августовского пакета патчей. В ответ на запрос BleepingComputer представитель Microsoft заявил, что компания знает о сообщаемой проблеме и проверяет её достоверность и применимость. В компании также сказали, что занимаются проблемами безопасности и обновят затронутые продукты, как только это будет возможно.
Nightmare Eclipse описал ShieldBreak как обход для другой ошибки в Defender, получившей название RoguePlanet и раскрытой в июне. По словам исследователя, опубликованный им proof-of-concept показывает, как локальный атакующий с ограниченными правами может получить SYSTEM-привилегии на полностью пропатченных системах. Он также утверждает, что тестировал PoC на Windows 11 25H2, включая Canary-канал, и на Windows Server 2025, где демонстрация, по его словам, срабатывала в 100% случаев. Windows 10 и соответствующие серверные редакции, как он добавил, тоже уязвимы. Ранее Microsoft раскрыла zero-day ShieldBreak в Defender.
Ваил Домманн на прошлой неделе подтвердил, что эксплойт ShieldBreak работает, но уточнил, что для повышения привилегий у атакующего должен быть включён Microsoft Defender. Microsoft спустя три дня после раскрытия уже отслеживала проблему как CVE-2026-69414 и отдельно сообщила, что готовит обновление, не признавая при этом, что уязвимость нашёл именно Nightmare Eclipse.
ShieldBreak стал не первой публичной историей вокруг исследователя Nightmare Eclipse. По его словам, он раскрыл уязвимость без предварительного уведомления Microsoft из-за продолжающегося спора с компанией о правилах раскрытия уязвимостей и выплатах за баги. После публикации PoC без согласования Microsoft пригрозила юридическими мерами в адрес тех, кто занимается вредоносной активностью и наносит реальный ущерб её клиентам. После этого многие решили, что предупреждение было адресовано самому исследователю, хотя компания прямо этого не подтверждала.
С апреля Nightmare Eclipse сообщил сразу о нескольких zero-day-эксплойтах, нацеленных на Microsoft Defender, BitLocker и другие компоненты Windows. Эти уязвимости получили названия LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.
Из этого списка Microsoft закрыла YellowKey, GreenPlasma и MiniPlasma в июньском Patch Tuesday 2026 года, а RoguePlanet — в июле. Остальные проблемы, раскрытые Nightmare Eclipse, по-прежнему остаются zero-day и ждут официального исправления.
Microsoft сейчас называет ShieldBreak ошибкой повышения привилегий в Microsoft Malware Protection Engine в составе Defender и обещает добавить подробности в запись CVE после выхода обновления. До этого компания ограничилась подтверждением, что работает над обновлением безопасности.
В этот же материал BleepingComputer включил и рекламный блок с данными отчёта Blue Report 2026, где говорится, что после получения валидных учётных данных защита блокирует лишь 37% действий атакующего. Отчёт, по описанию в тексте, основан на 338 млн симуляций в производственных средах клиентов.