ShieldBreak: PoC обходит патч для уязвимости в Microsoft Defender
Исследователь безопасности, известный под несколькими псевдонимами — Chaotic Eclipse, INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse, — выложил в открытый доступ proof-of-concept для новой уязвимости в Microsoft, получившей название ShieldBreak. Проблема коренится в Microsoft Defender для Windows и представляет собой обход патча для CVE-2026-50656 (оценка CVSS 7.8), ранее известной как RoguePlanet.
RoguePlanet описывается как состояние гонки (race condition): при успешной эксплуатации атакующий может запустить оболочку с привилегиями уровня SYSTEM и выполнять произвольный код или несанкционированные действия. Впервые о бреши сообщили ещё в июне 2026 года, однако исправление Microsoft выпустила почти через месяц, охарактеризовав её как проблему повышения привилегий в движке защиты от вредоносного ПО (mpengine.dll).
Вскоре тот же исследователь заявил, что «обновления эшелонированной защиты», добавленные Microsoft для устранения CVE-2026-50656, в определённых сценариях заставляют Defender при попытке открыть файл раскрывать 8 байт данных — на Windows 11 25H2 и Windows Server 2025. Тогда Microsoft сообщила The Hacker News, что осведомлена о сообщении и проводит расследование.
ShieldBreak же, по оценке автора, является полноценным обходом патча: «Microsoft не сумела корректно закрыть уязвимость RoguePlanet». По его словам, PoC протестирован на актуальной версии Windows 11 25H2 (включая канал Canary) и Windows Server 2025 и обладает «стопроцентной успешностью». Windows 10 и соответствующие серверные редакции формально не поддерживаются PoC, но, как утверждает исследователь, тоже уязвимы. The Hacker News направила запрос в Microsoft и обещает обновить материал при получении ответа.
Новость появилась на фоне августовского набора обновлений Microsoft, закрывшего 421 уязвимость, из которых 236 касаются Windows. Среди них — CVE-2026-62832 (CVSS 7.8), брешь повышения привилегий в службе профилей пользователей Windows, раскрытая тем же Chaotic Eclipse под именем LegacyHive: аутентифицированный атакующий, имея учётные данные другой локальной записи, может загрузить чужой куст реестра и получить права администратора без участия жертвы.
Также устранены активно эксплуатируемая уязвимость нулевого дня в драйвере вспомогательных функций WinSock (CVE-2026-68820, CVSS 7.0), дающая привилегии SYSTEM, и публично раскрытая проблема с драйвером-фильтром изоляции контейнеров Windows unionfs.sys (CVE-2026-72971, CVSS 5.5). Американское агентство CISA внесло CVE-2026-68820 в каталог известных эксплуатируемых уязвимостей, обязав федеральные ведомства установить исправления до 25 августа 2026 года.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.