ShieldCrash: нов zero-day в Defender дава SYSTEM

Около два часа след като Microsoft пусна септемврийските си кръпки на 9 септември 2026 г., изследователят, известен като Chaotic Eclipse (Nightmare Eclipse, MSNightmare), публикува нов proof-of-concept за Microsoft Defender с името ShieldCrash. Той не е нова дупка, а обход на самата кръпка, която Microsoft издаде същия ден за ShieldBreak — CVE-2026-69414 (CVSS 7.8). Кодът е публичен, официална корекция няма, а BleepingComputer и The Hacker News вече го описват като поредното звено от верига, която тръгва още от юни.
Какво прави ShieldCrash в момента
Според анализа на CrowdStrike публикуваният PoC демонстрира произволно четене на файлове с права на NT AUTHORITY\SYSTEM върху напълно обновена Windows машина. Това е по-малко от пълното повишаване на привилегиите при ShieldBreak, но авторът твърди, че пътят може да бъде превърнат в такова.
Формулировката на самия изследовател е недвусмислена: Microsoft е закърпила няколко неща, за да блокира повторната експлоатация, но е пропуснала едно място, през което същият проблем все още се задейства. Засегнати са всички поддържани версии на Windows — Windows 10, Windows 11 и сървърните издания — при които Defender работи активно.
Важно уточнение: това не е дупка за отдалечена атака. Нападателят вече трябва да може да изпълни код на машината с ограничен акаунт. Стойността ѝ е в това, което следва — превръщането на обикновен потребител в SYSTEM без нито един external exploit.
Веригата RoguePlanet → ShieldBreak → ShieldCrash
Историята върви по един и същи механизъм от три месеца. RoguePlanet (CVE-2026-50656) беше пуснат на 9 юни, Microsoft го призна на 16 юни и го затвори на 9 юли с версия 1.1.26060.3008 на Malware Protection Engine.
На 12 август се появи ShieldBreak — според SecurityWeek отново дни след Patch Tuesday. CVE-то дойде на 14 август, а в продължение на почти месец нямаше кръпка; Qualys напомни, че CISA даде на федералните агенции 14 дни по BOD 26-04. Днес корекцията излезе — и падна за часове.
Снимка: Microsoft
Механизмът: Defender сам записва файла
Атаката злоупотребява с процеса по почистване на заплахи. Техническият разбор на Cloud Security Alliance и този на ThreatLocker описват стъпките:
- Регистрира се работна директория като sync root през Cloud Files API (cfapi), с placeholder файлове, които се „хидратират“ при поискване. 2- Подхвърля се EICAR тестов низ, за да задейства сканиране.
- Символни връзки в Object Manager (
WD_SHADOW_<GUID>иWD_TARGET_<GUID>) пренасочват пътя, който Defender резолвва. - През Common Log File System се подменя съдържанието в момента на почистването и в
C:\Windows\System32се озовава подправенphoneinfo.dll. - Задачата
QueueReportingстартираwermgr.exe, който зарежда чуждата библиотека — вече като SYSTEM.
Класификацията е CWE-284/CWE-269, неправилен контрол на достъпа и управление на привилегиите. Иронията е пълна: инструментът, който трябва да пази системата, е този с най-високите права в нея.
Какво да направите сега
Кръпка за ShieldCrash няма. Дотогава остават компенсиращите мерки, които Arctic Wolf препоръчва: включена Tamper Protection, ASR правила в блокиращ режим, ограничени локални администраторски права и контрол на приложенията върху System32.
Проверете версията на engine-а така:
Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion, IsTamperProtected
Версия 1.1.26060.3008 покрива само RoguePlanet. Наличието ѝ не означава защита нито от ShieldBreak, нито от ShieldCrash.
За откриване следете за неочаквано породени wermgr.exe и conhost.exe, както и за всякакъв запис върху phoneinfo.dll.
Контекст: рекорден ден за кръпки
ShieldCrash дойде върху най-тежкия Patch Tuesday досега — 974 уязвимости, две от които вече са в атаки. Двата активно експлоатирани нула-дни са CVE-2026-85880 (heap overflow в ALPC) и CVE-2026-81963 (Windows Update Stack), и двата с CVSS 7.8 и водещи до SYSTEM. The Register отбелязва и 20 червееподобни корекции; срокът на CISA е 22 септември.
Същият изследовател не подбира жертви само в Редмънд: на 3 септември пусна FalconFlank срещу CrowdStrike Falcon Sensor, при което компанията посъветва клиентите си временно да изключат политиката за премахване на съмнителни Office макроси.
Ако сте следили седмия zero-day в Chrome за годината, картината е позната: публичен PoC, кратък прозорец и продукти за сигурност, които се превръщат в атакуваща повърхност. Разликата тук е, че защитният софтуер е предварително инсталиран на стотици милиони машини и работи с най-високите възможни права. Дръжте Defender обновен, но не разчитайте само на кръпката — този цикъл вече три пъти показа, че първата поправка не е последната.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google