Сигурност

Редакция Overclock.bg ·

Microsoft готви спешна кръпка за дупката ShieldBreak

Microsoft готви спешна кръпка за дупката ShieldBreak

Microsoft официално потвърди, че разработва обновление за сигурност заради ShieldBreak — публично пуснатия proof-of-concept експлойт, който превръща Windows Defender в стълба към пълни SYSTEM права. „Работим по това да предоставим качествено обновление за сигурност, което адресира тази уязвимост“, гласи изявлението на компанията, цитирано от BleepingComputer. Дата за излизане обаче няма — нито извънредна кръпка, нито обещание за септемврийския Patch Tuesday.

Какво прави ShieldBreak

Експлойтът е дело на изследовател, известен като Nightmare Eclipse (среща се и като Chaotic Eclipse), и беше публикуван на 11–12 август 2026 г., непосредствено след августовския Patch Tuesday. Той не е нова уязвимост в чист вид, а пълно заобикаляне на кръпката за RoguePlanet — CVE-2026-50656, оценена с 7,8 по CVSS.

RoguePlanet беше race condition в двигателя за защита от зловреден софтуер mpengine.dll и Microsoft я запуши в началото на юли с Malware Protection Engine версия 1.1.26060.3008. ShieldBreak тръгва по друг път към същата цел: използва user-mode callback hook, за да подмени съдържанието на файл точно докато Defender го сканира през Cloud Filter API (cfapi) — тоест по време на т.нар. cloud hydration на файл от облачно хранилище.

Разликата с оригинала е съществена и обяснява защо юлската корекция не помага. RoguePlanet разчиташе на виртуални дискове и манипулации през NT native API; ShieldBreak атакува съвсем друг етап от скенера.

Логото на Microsoft Defender Снимка: BleepingComputer

Кой е засегнат

Според изследователя PoC-ът работи със 100% успеваемост на:

  • Windows 11 25H2, включително Canary канала
  • Windows Server 2025

Windows 10 и съответните сървърни издания се смятат за уязвими, но PoC-ът засега не ги поддържа официално. Will Dormann от Tharros потвърди публично, че експлойтът минава на напълно закърпени системи.

Има един важен нюанс, който звучи почти иронично: Defender трябва да е включен, за да сработи атаката. Антивирусът е самият вектор. Изисква се и локално изпълнение на код — атакуващият вече трябва да е стъпил на машината с ограничен потребител. Това не е дупка за дистанционно превземане, а класическо повишаване на права, каквото се използва във втората фаза на почти всяка сериозна атака с ransomware.

Защо Microsoft мълчи за срока

Реакцията на MSRC беше по-скоро упрек, отколкото пътна карта: „Детайлите за тези уязвимости не бяха споделени с Microsoft преди публикуването и разкриването им излага клиентите ни на ненужен риск.“ Компанията не признава Nightmare Eclipse за откривател — продължение на публичния спор между двете страни около bug bounty практиките.

Контекстът е още по-неудобен, ако си спомните юлската публикация на Windows блога „Evolving Windows vulnerability management“ от 9 юли, в която Microsoft обяснява как ускорява откриването на дупки с AI и настоява потребителите да инсталират обновленията възможно най-бързо. ShieldBreak показва обратната страна на уравнението: скоростта на закърпване е едно, качеството на кръпката — съвсем друго.

Списъкът на закърпените Defender уязвимости от последните месеци не е кратък — YellowKey, GreenPlasma и MiniPlasma през юни, RoguePlanet през юли. Незакърпени според изследователя остават LegacyHive, BlueHammer, RedSun и UnDefend. Тази серия върви в комплект с трите уязвимости в Windows, които заобикалят защитите и дават SYSTEM, и с по-ранния пробив в Defender.

Какво можете да направите междувременно

Официална корекция няма, но има смислени временни мерки. Arctic Wolf препоръчва да проверите версията на Malware Protection Engine в цялата инфраструктура, да включите Tamper Protection и правилата за Attack Surface Reduction, да ограничите административните права и да разчитате на поведенчески детекции за необичайна активност на Defender.

Версията се проверява бързо:

Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion, AntivirusSignatureVersion
Внимание

Обиколните решения не заместват кръпка. Част от тях покриват само някои вектори на експлоатация, а други могат да засегнат легитимни приложения — тествайте върху малка група машини, преди да ги пуснете масово.

Tanium описва и по-агресивен подход — 0-байтов placeholder за phoneinfo.dll, който блокира стъпката с подмяна на файла, плюс пакет за връщане назад. Компанията сама предупреждава, че мярката може да предизвика нежелани ефекти. Като индикатори за компрометиране си струва да следите за дъщерни процеси на wermgr.exe с аргумент -upload и за процеси извън SYSTEM, които пишат Report.wer файлове в опашката на Windows Error Reporting.

Заключение

Microsoft вече проследява ShieldBreak със собствен идентификатор — CVE-2026-69414, при това като заобикаляне на CVE-2026-50656. Практическият извод за администраторите е прост: докато Microsoft не пусне обновление, всяка машина с включен Defender и локален потребител с права за изпълнение на код е на едно стъпало от SYSTEM. Ако компанията реши да чака редовния цикъл, следващият Patch Tuesday е на 8 септември — почти месец с публично достъпен и работещ експлойт.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още