Microsoft готує патч Defender для ShieldBreak

Microsoft готує патч Defender для ShieldBreak 1

У п’ятницю Microsoft підтвердила, що розпочала роботу над виправленням безпеки для вразливості нульового дня в Defender під назвою “ShieldBreak”.

Дослідник безпеки під ніком “Nightmare Eclipse” виявив цю вразливість ескалації привілеїв після того, як Microsoft випустила оновлення безпеки Patch Tuesday за серпень 2026 року.

“Microsoft обізнана про заявлену вразливість і активно розслідує достовірність та потенційну застосовність цих тверджень”, — повідомив речник Microsoft виданню BleepingComputer у відповідь на запит щодо нового zero-day експлойту ShieldBreak.

Microsoft готує патч Defender для ShieldBreak 2

“Microsoft зобов’язується розслідувати проблеми безпеки та оновлювати уражені продукти для захисту клієнтів якомога швидше”.

Nightmare Eclipse описав ShieldBreak як спосіб обійти RoguePlanet, іншу вразливість ескалації привілеїв у Defender, виявлену в червні, і надав proof-of-concept (PoC) експлойт ShieldBreak, який локальні зловмисники з обмеженими правами можуть використати для отримання системних (SYSTEM) привілеїв на повністю оновлених системах Windows 10, Windows 11 та Windows Server.

“Microsoft не змогла належним чином виправити вразливість RoguePlanet CVE-2026-50656, цей PoC демонструє повний обхід виправлення”, — заявив Nightmare Eclipse.

“PoC був протестований на останній версії Windows 11 25h2 (+Canary channel) та Windows Server 2025, PoC також має 100% успіх. Зверніть увагу, що Windows 10 (та відповідні серверні версії) наразі не підтримуються, проте вони також вразливі до ShieldBreak”.

Аналітик з безпеки Вілл Дорманн минулого тижня підтвердив, що експлойт ShieldBreak працює, але додав, що Microsoft Defender також має бути увімкнений, щоб зловмисники могли підвищити свої привілеї.

Microsoft готує патч Defender для ShieldBreak 3
Демонстрація PoC експлойту ShieldBreak (Nightmare Eclipse)

Відстежується як CVE-2026-69414, очікується виправлення

У п’ятницю, через три дні після розкриття інформації про ShieldBreak, Microsoft повідомила, що відстежує цю вразливість як CVE-2026-69414 та підтвердила роботу над виправленням, але ще не визнала, що її знайшов Nightmare Eclipse.

“Microsoft обізнана про ескалацію привілеїв у Microsoft Malware Protection Engine в Microsoft Defender, яка публічно відома як ‘ShieldBreak'”, — заявила компанія. “Ми працюємо над випуском якісного оновлення безпеки, яке усуне цю вразливість. Ми надамо інформацію щодо цього CVE, коли оновлення стане доступним”.

Nightmare Eclipse публічно розкрив ShieldBreak без попередження Microsoft як частину триваючої суперечки з компанією щодо її політики розкриття вразливостей та практики баг-баунті.

Через кілька днів після того, як дослідник опублікував PoC експлойти без попереднього повідомлення, Microsoft відповіла попередженнями про юридичні дії проти осіб, які займаються “шкідливою діяльністю, що завдає реальної шкоди” її клієнтам, що змусило багатьох повірити, що компанія прямо погрожує досліднику безпеки.

З квітня Nightmare Eclipse виявив кілька експлойтів нульового дня, спрямованих на Microsoft Defender, BitLocker та інші компоненти Windows, відомих як LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma та UnDefend.

Хоча компанія виправила вразливості YellowKey, GreenPlasma та MiniPlasma як частину Patch Tuesday за червень 2026 року, а RoguePlanet — у липні, інші вразливості безпеки, виявлені Nightmare Eclipse, залишаються нульового дня та все ще очікують на офіційне виправлення.

Microsoft готує патч Defender для ShieldBreak 4

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облітові дані, рівень запобігання різко знижується.

The Blue Report 2026 вимірює рівень захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *