Мой блог
Новая уязвимость ShieldBreak в Microsoft Defender дает права SYSTEM

Уязвимость ShieldBreak: новый удар по безопасности Microsoft Defender
Исследователь кибербезопасности под псевдонимом Nightmare Eclipse обнародовал детали новой уязвимости нулевого дня в Microsoft Defender, получившей название ShieldBreak. Это событие произошло сразу после выхода августовских обновлений безопасности Patch Tuesday в 2026 году. По словам автора находки, ShieldBreak представляет собой способ обхода исправлений для другой критической ошибки повышения привилегий — RoguePlanet, о которой стало известно в июне и которую Microsoft закрыла спустя месяц. Теперь же выясняется, что механизм защиты не сработал должным образом.
Масштабы угрозы и эффективность эксплойта
Согласно заявлениям Nightmare Eclipse, ShieldBreak позволяет злоумышленникам получить максимальные привилегии SYSTEM даже на полностью обновленных системах, включая Windows 10, Windows 11 и серверные версии Windows. Исследователь подчеркнул, что Microsoft не сумела полноценно устранить уязвимость CVE-2026-50656 (RoguePlanet), и представленный код доказательства концепции (PoC) наглядно демонстрирует успешный обход установленного патча. В ходе тестирования PoC показал стопроцентную эффективность на последних версиях Windows 11 (25h2, канал Canary) и Windows Server 2025. Хотя официальная поддержка Windows 10 в данном контексте не заявлена, эти системы также остаются уязвимыми для данной угрозы. Уилл Дорманн, ведущий аналитик по уязвимостям в компании Tharros, подтвердил, что для использования ShieldBreak в целях повышения привилегий атакующего необходимо, чтобы антивирус Microsoft Defender был включен.

Конфликт интересов и череда раскрытий
Появление ShieldBreak стало очередной главой в затяжном и остром противостоянии между Microsoft и Nightmare Eclipse, касающемся политики компании в отношении раскрытия уязвимостей и программы вознаграждений за найденные баги. В ответ на публикации исследователя представители корпорации пригрозили судебным преследованием тем, чья деятельность, по их мнению, наносит реальный вред клиентам. В сообществе экспертов по кибербезопасности эти слова восприняли как прямую угрозу в адрес независимого исследователя.

Стоит отметить, что начиная с апреля 2026 года Nightmare Eclipse опубликовал внушительный список эксплойтов нулевого дня, нацеленных на Microsoft Defender, BitLocker и другие ключевые компоненты Windows, включая LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend. Несмотря на то что Microsoft закрыла RoguePlanet в июле, а YellowKey, GreenPlasma и MiniPlasma — в июне 2026 года, многие другие найденные специалистом уязвимости до сих пор остаются без официальных исправлений. В данный момент представители Microsoft воздерживаются от развернутых комментариев по поводу ShieldBreak.

Источник: bleepingcomputer.com

