Сигурност

Редакция Overclock.bg ·

Пробив в Defender, а бъг в него бави VLC с 33 сек.

Пробив в Defender, а бъг в него бави VLC с 33 сек.

Вградената защита на Windows изкара тежка седмица. На 12 август изследовател с псевдоним Chaotic Eclipse публикува работещ proof-of-concept, който заобикаля юлската кръпка на Microsoft за уязвимост в Defender и връща възможността обикновен потребител да стигне до права NT AUTHORITY\SYSTEM. Два дни по-късно екипът на VideoLAN обяви, че друг бъг — този път най-обикновена фалшива тревога в същия антивирус — е причината VLC да отваря един MP3 файл за 33 секунди.

ShieldBreak: кръпката от юли вече не помага

Изходната уязвимост е CVE-2026-50656, кръстена RoguePlanet, с оценка CVSS 7.8. Тя е в mpengine.dll — ядрото на Microsoft Malware Protection Engine — и комбинира състезание на условия (race condition) с неправилно разрешаване на символни връзки. Резултатът: локален акаунт с ниски права може да ескалира до SYSTEM, тоест до най-високото ниво в операционната система.

Microsoft закърпи проблема през юли с версия 1.1.26060.3008 на антивирусния engine. Новият експлойт, наречен ShieldBreak, минава по друг път — през user-mode callback hooks и Cloud Filter API по време на самото сканиране на Defender — и постига същия ефект върху закърпени машини. Според The Hacker News PoC-ът е тестван на Windows 11 25H2, включително в Canary канала, и на Windows Server 2025. Windows 10 и съответните сървърни издания също са уязвими, но не се поддържат от публикувания код.

Иронията е, че експлойтът работи само когато Defender е включен — самият антивирус е инструментът на атаката. Изключването му обаче не е решение, а замяна на един риск с по-голям.

Microsoft засега не потвърждава: „Microsoft е запозната с докладваната уязвимост и активно проучва основателността и потенциалната приложимост на тези твърдения“, гласи официалният отговор от 13 август. Кръпка за ShieldBreak няма.

Анализът на Arctic Wolf отбелязва, че работещ публичен експлойт за RoguePlanet се появи още в началото на юни, преди кръпката. Нито за него, нито за ShieldBreak има данни за атаки в реална среда, но препоръките са ясни: проверете версията на engine-а, включете Tamper Protection и ASR правилата, ограничете локалните администраторски права и следете MsMPEng.exe за необичайни дъщерни процеси. Всичко това е смекчаване, не поправка.

Това е поредното напомняне, че защитният софтуер е и повърхност за атака — същият извод като при трите уязвимости в Windows, които вадят SYSTEM права и при активно експлоатираната дупка в macOS.

33 секунди за един MP3

Втората история е далеч по-безобидна, но по-видима за обикновения потребител. На 12 август програмистът Джонатан Блоу (автор на Braid и The Witness) публично се оплака, че VLC му отваря MP3 файл за 33 секунди, обяви това за срамно за open source софтуера и мина на Windows Media Player.

Интерфейсът на VLC под Windows 11 Снимка: VideoLAN

Отговорът на VideoLAN беше рязък: причината е бъг в Microsoft Defender, който след ъпдейт на Windows 11 слага в карантина файла с кеша на плъгините. „Да наричаш open source софтуера срамен, когато Windows ъпдейт го е счупил, е доста неуважително“, написа екипът.

Механиката е проста. VLC е модулен — кодеците, демуксерите и входно-изходните модули са отделни плъгини. За да не сканира цялата директория при всяко стартиране, плейърът пази индекс във файла plugins.dat. Изчезне ли този файл, VLC обхожда всички модули наново при всяко пускане — оттам и десетките секунди. TechSpot отбелязва, че оплаквания има от над година, включително от потребители на Windows 10 с около 24 секунди забавяне.

Решението отнема секунди. Или преинсталирате VLC с официалния инсталатор, или регенерирате кеша ръчно от папката на програмата:

"C:\Program Files\VideoLAN\VLC\vlc-cache-gen.exe" "C:\Program Files\VideoLAN\VLC\plugins"
Съвет

Ако проблемът се върне след следващия ъпдейт, добавете цялата папка на VLC в изключенията на Defender, а не само vlc.exe — в карантина влиза plugins.dat, не изпълнимият файл.

Заключение

Двата случая нямат обща техническа причина, но имат общ извод. Антивирусът, който по подразбиране пази стотици милиони машини, в едната ситуация се оказва стъпало към SYSTEM права, а в другата — причина легитимна програма да изглежда счупена. Докато Microsoft потвърди ShieldBreak, най-разумното е да проверите версията на Malware Protection Engine и да не изключвате Defender „за всеки случай“. А ако VLC ви бави — регенерирайте кеша и продължавайте.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още