Исследователь кибербезопасности Nightmare Eclipse, ранее неоднократно публиковавший уязвимости в продуктах Microsoft, представил новый эксплойт под названием ShieldBreak. Он использует недостаток в Microsoft Defender и, по заявлению исследователя, позволяет обычному пользователю повысить свои привилегии до уровня SYSTEM. На этот раз речь идет о новой уязвимости нулевого дня, которая связана с механизмом облачного сканирования Defender. Nightmare Eclipse утверждает, что ShieldBreak позволяет обойти защиту, которую Microsoft недавно добавила после обнаружения другой уязвимости — RoguePlanet. Независимые исследователи Кевин Бомонт и Уилл Дорманн сообщили, что им удалось воспроизвести атаку. Проблема особенно интересна тем, что для атаки не требуется изначально иметь права администратора. Если злоумышленник уже получил возможность запускать код от имени обычной учетной записи, успешная эксплуатация ShieldBreak потенциально позволяет перейти к уровню SYSTEM, который предоставляет практически максимальные полномочия в Windows. Содержание статьи Новая проблема появилась вскоре после того, как Microsoft выпустила исправление для RoguePlanet — уязвимости CVE-2026-50656 в Windows Malware Protection Engine. Она также позволяла локально повысить привилегии до уровня SYSTEM. Microsoft устранила RoguePlanet в рамках обновлений безопасности, однако Nightmare Eclipse утверждает, что новая атака использует другой механизм и позволяет обойти внесенные изменения. По данным Кевина Бомонта, ShieldBreak связан с пользовательским callback-механизмом и обработкой файлов во время облачного сканирования Defender через Cloud Filter API. Уилл Дорманн отдельно отметил, что для эксплуатации уязвимости Microsoft Defender должен быть активен. Таким образом, проблема выглядит серьезнее обычной ошибки в стороннем приложении: потенциальной точкой повышения привилегий становится встроенный в Windows антивирус, которому операционная система сама предоставляет высокий уровень доверия. Nightmare Eclipse заявляет, что ShieldBreak затрагивает Windows 10, Windows 11 и Windows Server 2025. При этом опубликованный демонстрационный код изначально был ориентирован на Windows 11 и Windows Server 2025. Первые сообщения о проблеме появились сразу после августовского Patch Tuesday. Изначально возникло предположение, что Microsoft могла уже закрыть уязвимость очередным набором исправлений, однако независимые публикации указывают на обратное: на момент последних проверок официального патча именно для ShieldBreak не было. Tom’s Guide также отмечает, что уязвимость оставалась неисправленной после августовских обновлений. При этом отдельные попытки воспроизвести атаку действительно завершались безуспешно. Это не позволяет автоматически считать каждую систему уязвимой, но и не опровергает существование проблемы: результат может зависеть от конкретной конфигурации Windows, состояния Defender и версии компонентов. Опасность ShieldBreak заключается прежде всего в сочетании двух факторов: публично доступного демонстрационного кода и возможности повысить права уже имеющего доступ к системе пользователя. Получив уровень SYSTEM, вредоносная программа получает значительно больше возможностей для изменения настроек Windows, установки компонентов и дальнейшего закрепления в системе. Для обычного пользователя Windows это означает, что устанавливать обновления безопасности стоит без промедления, когда Microsoft выпустит исправление непосредственно для ShieldBreak. До этого момента особую осторожность следует соблюдать при запуске непроверенных программ и файлов, поскольку сама уязвимость не является способом удаленного проникновения в компьютер без дополнительных условий. Для украинских пользователей, которые работают на Windows 10 или Windows 11, ситуация особенно актуальна на рабочих компьютерах: повышение привилегий до SYSTEM после первоначального запуска вредоносного кода может значительно увеличить последствия заражения. В корпоративной среде поэтому имеет смысл дополнительно контролировать необычную активность Defender и процессы, запускаемые от его имени. Специалисты по безопасности уже предложили собственные правила обнаружения ShieldBreak, которые позволяют отслеживать характерные признаки эксплуатации. Это особенно важно до появления официального исправления, поскольку само наличие публичного PoC повышает вероятность того, что механизм атаки будут изучать не только исследователи, но и злоумышленники. Пока Microsoft не выпустила отдельное исправление, ShieldBreak корректнее рассматривать именно как актуальную уязвимость нулевого дня, а не как проблему, которая уже гарантированно устранена августовским обновлением. Поэтому рассчитывать исключительно на установленный последний Patch Tuesday не стоит. Теги:
ShieldBreak обходит защиту от RoguePlanet
Какие версии Windows затронуты

Почему ситуация требует внимания


