Сигурност

Редакция Overclock.bg ·

ShieldCrash: нов zero-day в Defender дава SYSTEM

ShieldCrash: нов zero-day в Defender дава SYSTEM

Около два часа след като Microsoft пусна септемврийските си кръпки на 9 септември 2026 г., изследователят, известен като Chaotic Eclipse (Nightmare Eclipse, MSNightmare), публикува нов proof-of-concept за Microsoft Defender с името ShieldCrash. Той не е нова дупка, а обход на самата кръпка, която Microsoft издаде същия ден за ShieldBreak — CVE-2026-69414 (CVSS 7.8). Кодът е публичен, официална корекция няма, а BleepingComputer и The Hacker News вече го описват като поредното звено от верига, която тръгва още от юни.

Какво прави ShieldCrash в момента

Според анализа на CrowdStrike публикуваният PoC демонстрира произволно четене на файлове с права на NT AUTHORITY\SYSTEM върху напълно обновена Windows машина. Това е по-малко от пълното повишаване на привилегиите при ShieldBreak, но авторът твърди, че пътят може да бъде превърнат в такова.

Формулировката на самия изследовател е недвусмислена: Microsoft е закърпила няколко неща, за да блокира повторната експлоатация, но е пропуснала едно място, през което същият проблем все още се задейства. Засегнати са всички поддържани версии на Windows — Windows 10, Windows 11 и сървърните издания — при които Defender работи активно.

Важно уточнение: това не е дупка за отдалечена атака. Нападателят вече трябва да може да изпълни код на машината с ограничен акаунт. Стойността ѝ е в това, което следва — превръщането на обикновен потребител в SYSTEM без нито един external exploit.

Веригата RoguePlanet → ShieldBreak → ShieldCrash

Историята върви по един и същи механизъм от три месеца. RoguePlanet (CVE-2026-50656) беше пуснат на 9 юни, Microsoft го призна на 16 юни и го затвори на 9 юли с версия 1.1.26060.3008 на Malware Protection Engine.

На 12 август се появи ShieldBreak — според SecurityWeek отново дни след Patch Tuesday. CVE-то дойде на 14 август, а в продължение на почти месец нямаше кръпка; Qualys напомни, че CISA даде на федералните агенции 14 дни по BOD 26-04. Днес корекцията излезе — и падна за часове.

Microsoft Defender за крайни устройства Снимка: Microsoft

Механизмът: Defender сам записва файла

Атаката злоупотребява с процеса по почистване на заплахи. Техническият разбор на Cloud Security Alliance и този на ThreatLocker описват стъпките:

  1. Регистрира се работна директория като sync root през Cloud Files API (cfapi), с placeholder файлове, които се „хидратират“ при поискване. 2- Подхвърля се EICAR тестов низ, за да задейства сканиране.
  2. Символни връзки в Object Manager (WD_SHADOW_<GUID> и WD_TARGET_<GUID>) пренасочват пътя, който Defender резолвва.
  3. През Common Log File System се подменя съдържанието в момента на почистването и в C:\Windows\System32 се озовава подправен phoneinfo.dll.
  4. Задачата QueueReporting стартира wermgr.exe, който зарежда чуждата библиотека — вече като SYSTEM.

Класификацията е CWE-284/CWE-269, неправилен контрол на достъпа и управление на привилегиите. Иронията е пълна: инструментът, който трябва да пази системата, е този с най-високите права в нея.

Какво да направите сега

Кръпка за ShieldCrash няма. Дотогава остават компенсиращите мерки, които Arctic Wolf препоръчва: включена Tamper Protection, ASR правила в блокиращ режим, ограничени локални администраторски права и контрол на приложенията върху System32.

Проверете версията на engine-а така:

Get-MpComputerStatus | Select-Object AMEngineVersion, AMProductVersion, IsTamperProtected
Внимание

Версия 1.1.26060.3008 покрива само RoguePlanet. Наличието ѝ не означава защита нито от ShieldBreak, нито от ShieldCrash.

За откриване следете за неочаквано породени wermgr.exe и conhost.exe, както и за всякакъв запис върху phoneinfo.dll.

Контекст: рекорден ден за кръпки

ShieldCrash дойде върху най-тежкия Patch Tuesday досега — 974 уязвимости, две от които вече са в атаки. Двата активно експлоатирани нула-дни са CVE-2026-85880 (heap overflow в ALPC) и CVE-2026-81963 (Windows Update Stack), и двата с CVSS 7.8 и водещи до SYSTEM. The Register отбелязва и 20 червееподобни корекции; срокът на CISA е 22 септември.

Същият изследовател не подбира жертви само в Редмънд: на 3 септември пусна FalconFlank срещу CrowdStrike Falcon Sensor, при което компанията посъветва клиентите си временно да изключат политиката за премахване на съмнителни Office макроси.

Ако сте следили седмия zero-day в Chrome за годината, картината е позната: публичен PoC, кратък прозорец и продукти за сигурност, които се превръщат в атакуваща повърхност. Разликата тук е, че защитният софтуер е предварително инсталиран на стотици милиони машини и работи с най-високите възможни права. Дръжте Defender обновен, но не разчитайте само на кръпката — този цикъл вече три пъти показа, че първата поправка не е последната.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още