ShieldBreak: нов zero-day в Defender дава SYSTEM права

На 12 август 2026 анонимен изследовател публикува работещ proof-of-concept, наречен ShieldBreak, който превръща самия Microsoft Defender в стълба към най-високите права в Windows. Според BleepingComputer кодът работи върху напълно обновени машини и отваря команден ред с права NT AUTHORITY\SYSTEM. Кръпка засега няма.
Позицията на автора е недвусмислена: „Microsoft не успя да закърпи правилно уязвимостта RoguePlanet CVE-2026-50656, този PoC демонстрира пълно заобикаляне на кръпката.“
Какво точно е счупено
RoguePlanet е race condition в Microsoft Malware Protection Engine (mpengine.dll) — двигателят, който сканира файловете в реално време. Уязвимостта е с оценка CVSS 7.8 и позволява на нападател, който вече има локален достъп до машината, да си издейства shell със SYSTEM права.
Хронологията изглежда така:
- юни 2026 — RoguePlanet излиза публично, без предварително уведомяване на Microsoft;
- началото на юли 2026 — Microsoft пуска извънредна актуализация за CVE-2026-50656;
- 12 август 2026 — ShieldBreak показва, че поправката не покрива цялата дупка.
Според The Hacker News проблемът е в така наречените defense-in-depth актуализации, които Microsoft добави след юлската кръпка. Точно те са свързани и с познат страничен ефект: при определени сценарии Defender изтича 8 байта данни при опит за отваряне на файл на Windows 11 25H2 и Windows Server 2025. Компанията потвърди, че разследва този проблем, но досега не е коментирала ShieldBreak.
Снимка: Microsoft
Кои машини са засегнати
Авторът твърди 100% успеваемост при тестовете си върху Windows 11 25H2 (включително Canary канала) и Windows Server 2025. Windows 10 и съответните сървърни издания също са уязвими, но PoC-ът все още не ги поддържа официално.
Има един важен детайл, който всъщност е добра новина за малцина: Defender трябва да е включен, за да проработи атаката. Това потвърждава Will Dormann от Tharros пред BleepingComputer. С други думи, колкото по-стриктно сте оставили вградената защита да работи, толкова по-широка е повърхността за атака в конкретния случай — ситуация, която специалистите наричат „детекторът се превръща в мишена“.
Струва си да се подчертае и обхватът: това е локална ескалация на права, не отдалечено изпълнение на код. Нападателят вече трябва да е стъпил на машината — през фишинг, крадени идентификационни данни или друга уязвимост. ShieldBreak е втората стъпка от веригата, не първата. Това не го прави безобиден: точно тази стъпка превръща обикновен потребителски достъп в пълен контрол над системата, изключване на защитите и достъп до идентификационните данни на всички профили.
Кой стои зад изтичането
Изследователят е известен под няколко псевдонима — Chaotic Eclipse, Nightmare Eclipse, INFINITE NIGHTMARE, MSNightmare. От април 2026 насам той е публикувал серия zero-day уязвимости с имена като LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend, насочени срещу Defender, BitLocker и различни компоненти на Windows.
Не всички остават без последствия за Microsoft. LegacyHive (CVE-2026-62832, CVSS 7.8) — ескалация на права през Windows User Profile Service — беше закърпена именно в августовския Patch Tuesday с 398 уязвимости.
Microsoft вече изрази публично недоволството си от този подход. В изявление от май 2026 компанията заяви, че „подробностите за тези уязвимости не бяха споделени с Microsoft преди публикуването и разкриването излагат клиентите ни на ненужен риск“. Аргументът на изследователя е обратният — че кръпките излизат бавно и непълно, което ShieldBreak според него доказва.
Какво можете да направите днес
Кратък и честен отговор: няма официално решение. Microsoft не е публикувала нито кръпка, нито временна мярка, а изключването на Defender би било лек, по-опасен от болестта.
Практично остава следното: ограничете локалния достъп и правата на обикновените потребители, следете за необичайно създаване на процеси с SYSTEM права и се уверете, че августовските актуализации са инсталирани. Ако сте пропуснали август, най-неотложното не е ShieldBreak, а CVE-2026-68820 — уязвимост в Windows Ancillary Function Driver (CVSS 7.0), която вече се експлоатира активно. CISA я добави в каталога си Known Exploited Vulnerabilities на 11 август със срок за отстраняване 25 август 2026.
Заслужава си да следите и августовската актуализация на Windows 11 — вероятно поправката за ShieldBreak ще пристигне по същия канал.
Заключение
ShieldBreak е неприятен по-скоро със сюжета си, отколкото с техническите си характеристики. Локална ескалация на права със CVSS 7.8 е рутина в календара на всеки администратор. Публичен PoC със 100% успеваемост, който заобикаля кръпка отпреди месец и работи през самия антивирус на системата — вече не е.
Разумният подход е да не изпадате в паника, но и да не чакате пасивно: до септемврийския Patch Tuesday има цял месец, а кодът е публичен от днес. Ако Microsoft прецени, че рискът е достатъчно висок, извънредна актуализация може да излезе и по-рано — както стана през юли.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google