Проломил ли ShieldBreak защиту Microsoft Defender?

Исследователь Chaotic Eclipse, известный также под именами INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse, опубликовал proof-of-concept эксплойта ShieldBreak для Microsoft Defender for Windows. По его оценке, новая уязвимость нулевого дня полностью обходит исправление RoguePlanet, зарегистрированной как CVE-2026-50656 с рейтингом CVSS 7,8. Результатом атаки может стать командная оболочка с правами SYSTEM. Формулировка исследователя не оставляет пространства для разночтений: «Microsoft не смогла должным образом исправить уязвимость RoguePlanet».
Проломил ли ShieldBreak защиту Microsoft Defender?
Изображение носит иллюстративный характер

RoguePlanet представляет собой состояние гонки в Microsoft Malware Protection Engine, связанном с файлом mpengine.dll. При удачной эксплуатации локальный атакующий способен повысить привилегии, выполнить произвольный код, запустить оболочку от имени SYSTEM и совершать действия, на которые у его учётной записи нет разрешения. Chaotic Eclipse впервые раскрыл проблему в июне 2026 года. Microsoft выпустила исправление почти через месяц, назвав внесённые изменения «обновлениями углублённой защиты».
После установки этих обновлений обнаружилась ещё одна неприятность. По сообщению Chaotic Eclipse, Microsoft Defender в некоторых сценариях мог раскрыть 8 байт данных при попытке открыть файл. Проблема наблюдалась в Windows 11 25H2 и Windows Server 2025. В комментарии The Hacker News корпорация Microsoft подтвердила, что знает об отчёте и изучает его, но тогда не сообщила ни технических подробностей, ни сроков дополнительного исправления.
ShieldBreak, как утверждает автор, возвращает возможность эксплуатации RoguePlanet, несмотря на установленный патч. PoC проверяли на последней версии Windows 11 25H2, сборках Windows Insider Canary Channel и Windows Server 2025. Chaotic Eclipse заявил: «PoC был протестирован в последней версии Windows 11 25H2, включая Canary Channel, и Windows Server 2025; PoC также показал стопроцентную успешность». Стопроцентный показатель пока основан на тестах самого исследователя и не подтверждён независимой проверкой или Microsoft.
Windows 10 и соответствующие серверные редакции, согласно публикации, тоже уязвимы для ShieldBreak, хотя текущая версия PoC их не поддерживает. Автор отдельно уточнил: «Обратите внимание: Windows 10 и соответствующие серверные редакции сейчас не поддерживаются, однако они также уязвимы для ShieldBreak». The Hacker News направило Microsoft запрос по поводу обхода исправления. На момент сообщения ответа не последовало; издание собиралось обновить материал после получения комментария.
Раскрытие ShieldBreak совпало с крупным выпуском исправлений Microsoft: компания закрыла 421 уязвимость, из которых 236 затрагивали Windows. В этот набор вошли ошибки повышения привилегий и вмешательства в работу системных компонентов. Само количество патчей ничего не говорит о надёжности каждого из них, а история RoguePlanet показывает практическую проблему: изменение, обозначенное как углублённая защита, ещё предстоит проверить против опубликованного обхода.
Среди исправленных ошибок оказалась LegacyHive, или CVE-2026-62832, с оценкой CVSS 7,8. Эту уязвимость Windows User Profile Service Chaotic Eclipse раскрыл за месяц до соответствующего выпуска исправлений Microsoft. Для атаки требуется аутентифицированный пользователь, располагающий учётными данными другой локальной учётной записи. Специально подготовленное приложение может загрузить куст реестра чужого профиля, открыть доступ к данным, позволить изменить их и привести к получению прав администратора. Действий со стороны жертвы не требуется.
Описание Microsoft звучит так: «Аутентифицированный злоумышленник, имеющий учётные данные другой локальной учётной записи, может запустить специально созданное приложение, чтобы загрузить куст реестра другого пользователя. Успешная эксплуатация может позволить злоумышленнику получить доступ к данным другого пользователя или изменить их, а также приобрести права администратора. Взаимодействие с пользователем не требуется». Условие с чужими локальными реквизитами сужает круг сценариев, но в заражённой корпоративной сети такие данные нередко уже находятся у атакующего.
Ещё одна закрытая брешь, CVE-2026-68820 с рейтингом CVSS 7,0, находилась в Windows Ancillary Function Driver for WinSock. Она позволяла поднять привилегии до SYSTEM и, в отличие от пока не подтверждённых заявлений о ShieldBreak, уже активно эксплуатировалась. Агентство США по кибербезопасности и защите инфраструктуры CISA внесло CVE-2026-68820 в каталог Known Exploited Vulnerabilities, сокращённо KEV. Федеральные учреждения США обязаны установить исправление Microsoft не позднее 25 августа 2026 года.
Microsoft также устранила публично раскрытую CVE-2026-72971 с оценкой CVSS 5,5. Ошибка вмешательства в данные затрагивала Windows Container Isolation FS Filter Driver и его файл unionfs.sys. В итоге в одном цикле обновлений сошлись разные по зрелости угрозы: исправленная LegacyHive, эксплуатируемая CVE-2026-68820, публичная CVE-2026-72971 и RoguePlanet, чей патч, по заявлению Chaotic Eclipse, полностью обходится с помощью ShieldBreak. Для последнего утверждения по-прежнему не хватает публичного технического подтверждения Microsoft.[/final]


Новое на сайте

Ссылка