Nightmare Eclipse раскрыл 0-day-уязвимость ShieldBreak, которая затрагивает Microsoft Defender - «Новости»

  • 14:30, 14-авг-2026
  • Добавления стилей / Вёрстка / Изображения / Новости / Преимущества стилей
  • Morris
  • 0

Исследователь Nightmare Eclipse (он же Chaotic Eclipse) опубликовал PoC-эксплоит для новой 0-day-уязвимости в Microsoft Defender. Проблема получила название ShieldBreak и позволяет локальному атакующему повысить привилегии до уровня SYSTEM.


По словам исследователя, ShieldBreak представляет собой полный обход патча для уязвимости CVE-2026-50656 (7,8 балла по шкале CVSS), также известной под названием RoguePlanet. Напомним, что этот баг Nightmare Eclipse раскрыл в июне 2026 года, и разработчики Microsoft исправили его месяц спустя.


RoguePlanet была связана с возникновением состояния гонки в Microsoft Defender и позволяла повысить привилегии до уровня SYSTEM, а также выполнить произвольный код на полностью обновленных системах под управлением Windows 10 и Windows 11. Эксплоит использовал виртуальные диски и низкоуровневые операции с файлами, чтобы обмануть механизм карантина Defender, вынуждая его перезаписать системные файлы.


Как объясняет ИБ-эксперт Кевин Бомонт (Kevin Beaumont), ShieldBreak работает иначе. Новый эксплоит использует хук callback-функции в user mode и изменяет содержимое файла в момент, когда Defender сканирует загружаемый из облака файл посредством Cloud Filter API (CFAPI).


Сам Nightmare Eclipse утверждает, что его эксплоит успешно работает в актуальной версии Windows 11 25H2 (включая Canary), а также в Windows Server 2025. По его словам, во время тестов эксплуатация была успешной в 100% случаев.





Хотя опубликованный специалистом эксплоит не работает в Windows 10 и соответствующих серверных версиях, исследователь подчеркивает, что они тоже уязвимы перед проблемой ShieldBreak.


Работоспособность 0-day-эксплоита также подтвердил аналитик компании Tharros и известный ИБ-исследователь Уилл Дорманн (Will Dormann). В своем отчете он отмечает, что для успешной эскалации привилегий Microsoft Defender обязательно должен быть включен.


Отметим, что эксплоит для проблемы ShieldBreak был обнародован сразу после августовского «вторника обновлений», в рамках которого разработчики Microsoft исправили 421 уязвимость. Среди патчей числилось и исправление для проблемы повышения привилегий CVE-2026-62832, информацию о которой Nightmare Eclipse раскрыл в июле, назвав уязвимость LegacyHive.


Новая 0-day стала очередным эпизодом затянувшегося конфликта между исследователем и компанией Microsoft, о котором мы рассказывали в отдельной статье. С весны 2026 года Nightmare Eclipse публикует эксплоиты для 0-day-уязвимостей в Windows, Defender и BitLocker. Специалист заявляет, что это про­тест про­тив того, как спе­циалис­ты Microsoft Security Response Center (MSRC) обра­щают­ся с ИБ‑исследователями, которые сооб­щают об уяз­вимос­тях.


Nightmare Eclipse обвинял представителей MSRC в игнорировании отчетов, проблемах с выплатами и прямых угрозах. Представители Microsoft, в свою очередь, заявляли, что исследователь умышленно игнорирует процедуру скоординированного раскрытия уязвимостей, а публикуя рабочие эксплоиты до выхода патчей, он подвергает пользователей риску.


В итоге противостояние превратилось в своеобразную гонку «брони и снаряда»: разработчики исправляют раскрытые специалистом баги, а Nightmare Eclipse продолжает публиковать всё новые эксплоиты сразу после выхода патчей для старых.


Исследователь Nightmare Eclipse (он же Chaotic Eclipse) опубликовал PoC-эксплоит для новой 0-day-уязвимости в Microsoft Defender. Проблема получила название ShieldBreak и позволяет локальному атакующему повысить привилегии до уровня SYSTEM. По словам исследователя, ShieldBreak представляет собой полный обход патча для уязвимости CVE-2026-50656 (7,8 балла по шкале CVSS), также известной под названием RoguePlanet. Напомним, что этот баг Nightmare Eclipse раскрыл в июне 2026 года, и разработчики Microsoft исправили его месяц спустя. RoguePlanet была связана с возникновением состояния гонки в Microsoft Defender и позволяла повысить привилегии до уровня SYSTEM, а также выполнить произвольный код на полностью обновленных системах под управлением Windows 10 и Windows 11. Эксплоит использовал виртуальные диски и низкоуровневые операции с файлами, чтобы обмануть механизм карантина Defender, вынуждая его перезаписать системные файлы. Как объясняет ИБ-эксперт Кевин Бомонт (Kevin Beaumont), ShieldBreak работает иначе. Новый эксплоит использует хук callback-функции в user mode и изменяет содержимое файла в момент, когда Defender сканирует загружаемый из облака файл посредством Cloud Filter API (CFAPI). Сам Nightmare Eclipse утверждает, что его эксплоит успешно работает в актуальной версии Windows 11 25H2 (включая Canary), а также в Windows Server 2025. По его словам, во время тестов эксплуатация была успешной в 100% случаев. Хотя опубликованный специалистом эксплоит не работает в Windows 10 и соответствующих серверных версиях, исследователь подчеркивает, что они тоже уязвимы перед проблемой ShieldBreak. Работоспособность 0-day-эксплоита также подтвердил аналитик компании Tharros и известный ИБ-исследователь Уилл Дорманн (Will Dormann). В своем отчете он отмечает, что для успешной эскалации привилегий Microsoft Defender обязательно должен быть включен. Отметим, что эксплоит для проблемы ShieldBreak был обнародован сразу после августовского «вторника обновлений», в рамках которого разработчики Microsoft исправили 421 уязвимость. Среди патчей числилось и исправление для проблемы повышения привилегий CVE-2026-62832, информацию о которой Nightmare Eclipse раскрыл в июле, назвав уязвимость LegacyHive. Новая 0-day стала очередным эпизодом затянувшегося конфликта между исследователем и компанией Microsoft, о котором мы рассказывали в отдельной статье. С весны 2026 года Nightmare Eclipse публикует эксплоиты для 0-day-уязвимостей в Windows, Defender и BitLocker. Специалист заявляет, что это про­тест про­тив того, как спе­циалис­ты Microsoft Security Response Center (MSRC) обра­щают­ся с ИБ‑исследователями, которые сооб­щают об уяз­вимос­тях. Nightmare Eclipse обвинял представителей MSRC в игнорировании отчетов, проблемах с выплатами и прямых угрозах. Представители Microsoft, в свою очередь, заявляли, что исследователь умышленно игнорирует процедуру скоординированного раскрытия уязвимостей, а публикуя рабочие эксплоиты до выхода патчей, он подвергает пользователей риску. В итоге противостояние превратилось в своеобразную гонку «брони и снаряда»: разработчики исправляют раскрытые специалистом баги, а Nightmare Eclipse продолжает публиковать всё новые эксплоиты сразу после выхода патчей для старых.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Другие новости


Рекомендуем

Комментарии (0)




Уважаемый посетитель нашего сайта!
Комментарии к данной записи отсутсвуют. Вы можете стать первым!