521

В Microsoft Defender нашли новый путь к правам SYSTEM

ShieldBreak использует облачную проверку Defender, но Microsoft пока не выпустила отдельного бюллетеня по новой атаке.

В Microsoft Defender нашли новый путь к правам SYSTEM
Исследователь под псевдонимом Nightmare Eclipse опубликовал новый эксплойт для Windows. Он утверждает, что ShieldBreak обходит исправление предыдущей уязвимости Defender и позволяет обычному пользователю поднять права до SYSTEM.


У Microsoft Defender снова возникла неприятная ситуация: механизм, который должен проверять файлы и останавливать угрозы, сам оказался частью предполагаемой цепочки повышения привилегий. Новый эксплойт получил название ShieldBreak. Его автор, исследователь под псевдонимом Nightmare Eclipse, утверждает, что атака работает на актуальных сборках Windows 11 и Windows Server 2025.

Здесь важно не превращать локальную уязвимость в историю о компьютере, который можно захватить одним заходом на сайт. ShieldBreak не описывается как удалённый взлом без первоначального доступа. Злоумышленнику сначала нужно добиться запуска кода в системе от имени обычного пользователя. Опасность начинается дальше: успешная эксплуатация, по заявлению автора, позволяет перейти к NT AUTHORITY\SYSTEM — уровню, который фактически даёт контроль над операционной системой.

История тянется с июня. Тогда тот же исследователь опубликовал RoguePlanet — уязвимость Microsoft Malware Protection Engine, получившую номер CVE-2026-50656. Она использовала состояние гонки в работе Defender и могла завершаться запуском командной строки с правами SYSTEM. Microsoft признала проблему и закрыла её обновлением движка Defender 1.1.26060.3008.

ShieldBreak автор называет полным обходом этого исправления, но механика у новой атаки иная. Если RoguePlanet строился вокруг файловых операций и карантина Defender, то теперь в центре находится облачное сканирование. По описанию автора, эксплойт использует пользовательский callback и Cloud Filter API, чтобы изменить содержимое файла именно в момент, когда его обрабатывает Defender. Получается редкая ситуация: атакующий не пытается просто отключить антивирус, а использует ход его собственной проверки.

Для обычного владельца Windows есть ещё одно существенное уточнение. На момент подготовки материала Microsoft не опубликовала отдельный CVE или самостоятельный бюллетень по ShieldBreak. Поэтому утверждение о том, что исправление RoguePlanet действительно полностью обходится на всех актуальных системах, пока остаётся заявлением автора эксплойта, а не окончательным выводом Microsoft.

При этом предыдущая часть истории уже подтверждена официально. В карточке CVE-2026-50656 для RoguePlanet указан высокий уровень опасности и возможность повышения локальных привилегий. В примечаниях к Defender Microsoft отдельно зафиксировала, что версия движка 1.1.26060.3008 закрывает эту проблему.

Сам конфликт вокруг Nightmare Eclipse давно вышел за рамки одной уязвимости. Весной Microsoft публично заявила, что ряд ранее раскрытых этим исследователем zero-day не был передан компании до публикации, и вновь призвала использовать координированное раскрытие уязвимостей. Исследователь, в свою очередь, продолжил публиковать новые находки. Поэтому громкая формула о «войне с Microsoft» описывает скорее затянувшийся конфликт вокруг раскрытия ошибок, чем техническую характеристику ShieldBreak.


Самая тревожная часть этой истории не в очередном эффектном названии эксплойта. Defender глубоко встроен в Windows и работает с файлами именно там, где обычному приложению многое запрещено. Если проверка ShieldBreak подтвердит заявленный механизм, Microsoft придётся исправлять уже не только конкретный путь атаки, но и доверительную границу внутри самой защитной системы.

Фото: редакция ИЗНАНКИ.

Следите за новостями в наших соцсетях



Улыбка может стать причиной финансовых потерь: за год зафиксировано 43 случая ...

/ / Интересное Автор: Денис Иванов

А долги достигли триллиона рублей

/ / Интересное Автор: Дмитрий Зорин

Препарат MVA-BN, разработанный компанией Bavarian Nordic, получил официальное ...

/ / Интересное Автор: Дарья Никитская