
Дослідник у галузі безпеки, відомий під псевдонімом Nightmare Eclipse, випустив новий експлойт нульового дня для Microsoft Defender під назвою “ShieldBreak”. Це сталося невдовзі після випуску Microsoft оновлень безпеки Patch Tuesday за серпень 2026 року.
Нова вразливість описується як засіб обходу RoguePlanet — іншої вразливості підвищення привілеїв у Defender, про яку стало відомо у червні, і яку Microsoft виправила наступного місяця.
Однак, як пояснює експерт з кібербезпеки Кевін Бомонт, два експлойти працюють зовсім по-різному. “RoguePlanet була вразливістю гонки файлової системи, яка використовувала віртуальні диски та роботу з файлами за допомогою NT native для обману процесу карантину, щоб той перезаписав системні файли”, — зазначив Бомонт. “ShieldBreak використовує хук зворотного виклику в режимі користувача для зміни вмісту файлів під час сканування Defender за допомогою cfapi (Cloud Filter API)”.

За словами Nightmare Eclipse, ShieldBreak може використовуватися для отримання привілеїв SYSTEM на повністю оновлених системах Windows 10, Windows 11 та Windows Server.
“Microsoft не змогла належним чином виправити вразливість RoguePlanet (CVE-2026-50656), цей PoC демонструє повний обхід виправлення”, — заявив дослідник.
“PoC був протестований на останній версії Windows 11 25h2 (+Canary channel) та Windows Server 2025, PoC також має 100% успіх. Зверніть увагу, що Windows 10 (та відповідні серверні версії) наразі не підтримуються, проте вони також вразливі до ShieldBreak”.
Вілл Дорманн, провідний аналітик з вразливостей у Tharros, у вівторок підтвердив, що експлойт працює, зазначивши, що Microsoft Defender має бути ввімкнений для того, щоб експлойт ShieldBreak підвищував привілеї зловмисників.

Експлойт ShieldBreak є частиною триваючої напруженої суперечки між Microsoft та Nightmare Eclipse щодо практики компанії щодо розкриття вразливостей та програм винагород за помилки.
Microsoft відреагувала на розкриття інформації від Nightmare Eclipse попередженнями про юридичні дії проти осіб, які займаються “шкідливою діяльністю, що завдає реальної шкоди” її клієнтам, що змусило експертів з кібербезпеки вважати, що компанія безпосередньо погрожує досліднику безпеки.
З квітня 2026 року дослідник розкрив низку експлойтів нульового дня, що націлені на Microsoft Defender, BitLocker та інші компоненти Windows, зокрема LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma та UnDefend.
Хоча Microsoft виправила вразливість RoguePlanet у липні, а також вразливості YellowKey, GreenPlasma та MiniPlasma в рамках Patch Tuesday за червень 2026 року, інші вразливості, розкриті Nightmare Eclipse, все ще чекають на офіційне виправлення.
BleepingComputer зв’язався з представником Microsoft щодо нового експлойту нульового дня ShieldBreak і оновить статтю, якщо отримає відповідь.

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захисні засоби за кожною технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Джерело новини: www.bleepingcomputer.com
