ShieldBreak: PoC обходит патч для уязвимости в Microsoft Defender

· Безопасность
Исследователь под псевдонимом Chaotic Eclipse опубликовал proof-of-concept, который, по его словам, полностью обходит выпущенное Microsoft исправление уязвимости RoguePlanet и даёт злоумышленнику права SYSTEM.

cover.svg

Исследователь безопасности, известный под несколькими псевдонимами — Chaotic Eclipse, INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse, — выложил в открытый доступ proof-of-concept для новой уязвимости в Microsoft, получившей название ShieldBreak. Проблема коренится в Microsoft Defender для Windows и представляет собой обход патча для CVE-2026-50656 (оценка CVSS 7.8), ранее известной как RoguePlanet.

RoguePlanet описывается как состояние гонки (race condition): при успешной эксплуатации атакующий может запустить оболочку с привилегиями уровня SYSTEM и выполнять произвольный код или несанкционированные действия. Впервые о бреши сообщили ещё в июне 2026 года, однако исправление Microsoft выпустила почти через месяц, охарактеризовав её как проблему повышения привилегий в движке защиты от вредоносного ПО (mpengine.dll).

Вскоре тот же исследователь заявил, что «обновления эшелонированной защиты», добавленные Microsoft для устранения CVE-2026-50656, в определённых сценариях заставляют Defender при попытке открыть файл раскрывать 8 байт данных — на Windows 11 25H2 и Windows Server 2025. Тогда Microsoft сообщила The Hacker News, что осведомлена о сообщении и проводит расследование.

ShieldBreak же, по оценке автора, является полноценным обходом патча: «Microsoft не сумела корректно закрыть уязвимость RoguePlanet». По его словам, PoC протестирован на актуальной версии Windows 11 25H2 (включая канал Canary) и Windows Server 2025 и обладает «стопроцентной успешностью». Windows 10 и соответствующие серверные редакции формально не поддерживаются PoC, но, как утверждает исследователь, тоже уязвимы. The Hacker News направила запрос в Microsoft и обещает обновить материал при получении ответа.

Новость появилась на фоне августовского набора обновлений Microsoft, закрывшего 421 уязвимость, из которых 236 касаются Windows. Среди них — CVE-2026-62832 (CVSS 7.8), брешь повышения привилегий в службе профилей пользователей Windows, раскрытая тем же Chaotic Eclipse под именем LegacyHive: аутентифицированный атакующий, имея учётные данные другой локальной записи, может загрузить чужой куст реестра и получить права администратора без участия жертвы.

Также устранены активно эксплуатируемая уязвимость нулевого дня в драйвере вспомогательных функций WinSock (CVE-2026-68820, CVSS 7.0), дающая привилегии SYSTEM, и публично раскрытая проблема с драйвером-фильтром изоляции контейнеров Windows unionfs.sys (CVE-2026-72971, CVSS 5.5). Американское агентство CISA внесло CVE-2026-68820 в каталог известных эксплуатируемых уязвимостей, обязав федеральные ведомства установить исправления до 25 августа 2026 года.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.