
Дослідник безпеки, відомий як Nightmare Eclipse, опублікував новий експлойт нульового дня для Microsoft Defender під назвою “ShieldBreak” після того, як Microsoft випустила червневі оновлення безпеки Patch Tuesday за 2026 рік.
Нова вразливість описується як засіб обходу RoguePlanet — іншої проблеми ескалації привілеїв у Defender, про яку було повідомлено в червні та виправлено Microsoft наступного місяця.
Однак експерт з кібербезпеки Кевін Бомонт, який також опублікував запити для виявлення експлуатації ShieldBreak для Microsoft Defender for Endpoint, зазначив, що ці два експлойти працюють зовсім по-різному.

“RoguePlanet — це вразливість гонки у файловій системі, яка використовує віртуальні диски та маніпуляції з файлами NT для обману процесу карантину, щоб той перезаписав системні файли”, — зазначив Бомонт. — “ShieldBreak використовує хук зворотного виклику в режимі користувача для зміни вмісту файлів під час сканування Defender cloud-hydration через cfapi (Cloud Filter API)”.
За словами Nightmare Eclipse, ShieldBreak може бути використаний для отримання привілеїв SYSTEM на повністю оновлених системах Windows 10, Windows 11 і Windows Server.
“Microsoft не змогла належним чином виправити вразливість RoguePlanet CVE-2026-50656, цей PoC демонструє повний обхід виправлення”, — заявив він.
“PoC був протестований в останній версії Windows 11 25h2 (+ Canary channel) і Windows Server 2025, PoC також має 100% успіх. Зверніть увагу, що Windows 10 (і відповідні серверні видання) наразі не підтримуються, проте вони також вразливі до ShieldBreak”.
У вівторок Вілл Дорманн, провідний аналітик із вразливостей у Tharros, підтвердив, що експлойт працює, зазначивши, що Microsoft Defender має бути увімкнений для ескалації привілеїв зловмисників за допомогою експлойту ShieldBreak.

Експлойт ShieldBreak є частиною триваючої та напруженої суперечки між Microsoft та Nightmare Eclipse щодо політики розкриття вразливостей і програми винагород компанії.
Microsoft відповіла на повідомлення Nightmare Eclipse попередженнями про юридичні дії проти осіб, які займаються “шкідливою діяльністю, що завдає реальної шкоди” її клієнтам, що спонукало експертів з кібербезпеки вважати, що компанія безпосередньо погрожувала досліднику безпеки.
З квітня 2026 року дослідник опублікував експлойти нульового дня LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma та UnDefend, спрямовані проти Microsoft Defender, BitLocker та різних інших компонентів Windows.
Хоча Microsoft виправила вразливість RoguePlanet у липні, а також усунула недоліки YellowKey, GreenPlasma та MiniPlasma в рамках Patch Tuesday за червень 2026 року, інші вразливості, про які повідомив Nightmare Eclipse, все ще очікують на офіційне виправлення.
BleepingComputer зв’язався з представником Microsoft щодо нового експлойту нульового дня ShieldBreak і оновить статтю, якщо отримає офіційну заяву.
Після отримання дійсних облікових даних зловмисників блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Звіт The Blue Report 2026 вимірює методи захисту за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
