
Исследователь Nightmare Eclipse опубликовал новый эксплойт для Microsoft Defender под названием «ShieldBreak» после августовского обновления безопасности Microsoft 2026 года. По его словам, уязвимость позволяет получить привилегии SYSTEM на полностью пропатченных системах Windows 10, Windows 11 и Windows Server.
ShieldBreak описывают как обход защиты для другой ошибки в Defender, RoguePlanet, которую в июне раскрыли, а через месяц закрыла Microsoft. Nightmare Eclipse утверждает, что новый PoC проверяли в Windows 11 25H2, в Canary Channel и в Windows Server 2025, а успешность запуска в этих тестах составила 100%.
«Microsoft has failed to properly patch the RoguePlanet vulnerability CVE-2026-50656, this PoC demonstrates a full patch bypass.»
«The PoC was tested in the latest version of windows 11 25h2 (+Canary channel) and windows server 2025, the PoC also have a 100% success rate.»
Nightmare Eclipse, исследовательWill Dormann, principal vulnerability analyst в Tharros, подтвердил во вторник, что эксплойт работает. По его словам, для повышения привилегий атака требует включенного Microsoft Defender.
ShieldBreak стал очередным эпизодом спора между Microsoft и Nightmare Eclipse о раскрытии уязвимостей и правилах выплаты вознаграждений. После публикаций исследователя Microsoft предупреждала о возможных юридических шагах в отношении людей, которые занимаются «malicious activity causing real harm» для клиентов компании, и это вызвало у части специалистов впечатление, что речь шла о прямом давлении на исследователя.
С апреля 2026 года Nightmare Eclipse сообщил уже о нескольких других zero-day для Microsoft Defender, BitLocker и разных компонентов Windows. В этом списке фигурируют LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.
Microsoft закрыла RoguePlanet в июле, а YellowKey, GreenPlasma и MiniPlasma вошли в июньский Patch Tuesday 2026 года. По остальным уязвимостям, о которых сообщал Nightmare Eclipse, официального исправления на момент публикации нет.
BleepingComputer обратился к представителю Microsoft за комментарием по ShieldBreak и обновит материал, если получит ответ.