Концептуальное изображение обхода защиты Microsoft Defender с треснувшим щитом и цифровым фоном

Обход защитника Microsoft: PoC ShieldBreak получает SYSTEM

Исследователь безопасности под псевдонимом Chaotic Eclipse (также известный как INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse) опубликовал proof-of-concept для новой уязвимости нулевого дня в Microsoft. Уязвимость получила название ShieldBreak и демонстрирует обход исправления для CVE-2026-50656.

Проблема CVE-2026-50656 (CVSS: 7.8), ранее известная как RoguePlanet, представляет собой состояние гонки в Microsoft Malware Protection Engine (mpengine.dll). Успешная эксплуатация позволяла злоумышленнику запустить оболочку с привилегиями SYSTEM.

Долгий путь к закрытию уязвимости

Впервые о RoguePlanet сообщили в июне 2026 года. Microsoft выпустила исправление почти месяц спустя. Компания классифицировала проблему как повышение привилегий в движке защиты от вредоносных программ. Однако после обновления исследователь заметил неожиданный эффект.

Внесённые изменения привели к утечке 8 байт данных при попытке открыть файл в определённых сценариях на Windows 11 25H2 и Windows Server 2025. Microsoft тогда заявила, что изучает ситуацию.

Microsoft failed to properly patch the RoguePlanet vulnerability — компания не смогла правильно исправить уязвимость RoguePlanet.

Теперь же ShieldBreak классифицируется как полноценный обход патча. По словам Chaotic Eclipse, эксплойт имеет 100-процентный успех на последних версиях Windows. Под угрозой также находятся системы на базе Windows 10 и соответствующих серверных редакций, хотя PoC их пока не поддерживает.

Массовое обновление и другие 0-day

Параллельно с этой историей Microsoft выпустила августовский набор патчей, закрывающий 421 уязвимость. В их числе — 236 проблем в самой Windows. Одна из особенно заметных — CVE-2026-62832 (CVSS: 7.8).

  • Локальное повышение привилегий в службе профилей пользователей Windows.
  • Эксплуатация через специально созданное приложение.
  • Доступ к данным другого пользователя и правам администратора без взаимодействия с пользователем.

Ещё один критичный баг — CVE-2026-68820 (CVSS: 7.0). Это активно эксплуатируемая уязвимость нулевого дня в драйвере Ancillary Function Driver for WinSock. Злоумышленник с её помощью получает SYSTEM-привилегии.

Кроме того, раскрыта информация об уязвимости CVE-2026-72971 (CVSS: 5.5) в фильтре изоляции контейнеров unionfs.sys. CISA уже внесла CVE-2026-68820 в каталог KEV и требует от федеральных ведомств установить обновления до 25 августа 2026 года.

Читайте также: Бесплатный сканер Dr.Web CureIt для проверки на уязвимости

Источник: The Hacker News

Похожие записи