Mastodon Mastodon Mastodon Mastodon

ShieldBreak — заявленный обход патча для уязвимости в Microsoft Defender на фоне рекордного Patch Tuesday

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователь безопасности под псевдонимом Chaotic Eclipse опубликовал PoC-эксплойт под названием ShieldBreak, который, по его утверждению, полностью обходит патч Microsoft для уязвимости CVE-2026-50656 (CVSS 7.8) в Microsoft Defender for Windows. Публикация совпала с августовским Patch Tuesday, в рамках которого Microsoft устранила 421 уязвимость, включая активно эксплуатируемый нулевой день в драйвере WinSock (CVE-2026-68820), уже внесённый CISA в каталог KEV. Организациям, использующим Windows 11 25H2 и Windows Server 2025, следует немедленно установить августовские обновления и отслеживать ситуацию с ShieldBreak, хотя заявления исследователя пока не подтверждены Microsoft.

ShieldBreak: что заявлено и что подтверждено

Исходная уязвимость CVE-2026-50656, известная как RoguePlanet, представляет собой состояние гонки (race condition) в Microsoft Malware Protection Engine (mpengine.dll). Успешная эксплуатация позволяет атакующему получить оболочку с привилегиями SYSTEM и выполнять произвольный код. Microsoft классифицировала её как уязвимость повышения привилегий и выпустила патч примерно через месяц после первоначального раскрытия исследователем в июне 2026 года.

По заявлению Chaotic Eclipse, защитные обновления Microsoft для CVE-2026-50656 не устранили проблему полностью. Более того, исследователь утверждает, что патч привнёс побочный эффект: утечку 8 байт данных при попытке Defender открыть файл в определённых сценариях. ShieldBreak представлен как полный обход этого исправления со стопроцентной успешностью на последних сборках Windows 11 25H2 (включая Canary-канал) и Windows Server 2025. Исследователь также указывает, что Windows 10 и соответствующие серверные редакции уязвимы, хотя PoC для них пока не адаптирован.

Важная оговорка: все заявления о ShieldBreak исходят из единственного источника — блога исследователя. Microsoft не подтвердила факт обхода патча и, по имеющимся данным, только изучает отчёт. Независимое воспроизведение эксплойта сторонними исследователями также не зафиксировано. Статус эксплуатации — наличие публичного PoC, но не подтверждённая эксплуатация в реальных атаках.

Patch Tuesday августа 2026: ключевые уязвимости

Августовский выпуск обновлений Microsoft стал одним из крупнейших: 421 уязвимость, из которых 236 затрагивают Windows. Среди наиболее критичных исправлений:

  • CVE-2026-68820 (CVSS 7.0) — уязвимость повышения привилегий в Windows Ancillary Function Driver for WinSock. Позволяет получить привилегии SYSTEM. Активно эксплуатируется в реальных атаках. CISA внесла эту уязвимость в каталог KEV с крайним сроком устранения для федеральных агентств — 25 августа 2026 года.
  • CVE-2026-62832 (CVSS 7.8) — уязвимость повышения привилегий в Windows User Profile Service (LegacyHive). Связана с некорректной обработкой символических ссылок перед доступом к файлу. Аутентифицированный атакующий с учётными данными другой локальной учётной записи может загрузить реестровый куст другого пользователя, получить доступ к его данным и повысить привилегии до администратора. Взаимодействие пользователя не требуется. Эта уязвимость также была раскрыта исследователем Chaotic Eclipse.
  • CVE-2026-72971 (CVSS 5.5) — уязвимость подмены данных в драйвере Windows Container Isolation FS Filter Driver (unionfs.sys). Была публично раскрыта до выхода патча.

Оценка воздействия

Наибольшему риску подвержены организации, использующие Windows 11 25H2 и Windows Server 2025 в корпоративных средах. CVE-2026-68820 представляет непосредственную угрозу, поскольку уже эксплуатируется злоумышленниками для получения привилегий SYSTEM. В сочетании с другими уязвимостями из августовского пакета — особенно CVE-2026-62832, не требующей взаимодействия пользователя, — атакующие получают несколько векторов для локального повышения привилегий.

Что касается ShieldBreak, даже при отсутствии независимого подтверждения сам факт публикации PoC создаёт риск: злоумышленники могут адаптировать код для реальных атак. Уязвимость в компоненте антивирусной защиты (mpengine.dll) особенно опасна, поскольку Microsoft Defender является средством защиты по умолчанию на большинстве систем Windows.

Рекомендации

  1. Немедленно установите августовские обновления Microsoft. Приоритет — CVE-2026-68820 (активная эксплуатация). Крайний срок CISA для федеральных агентств — 25 августа 2026 года, но для любой организации промедление неоправданно.
  2. Проверьте версию Microsoft Malware Protection Engine (mpengine.dll) на всех системах. Убедитесь, что движок обновлён до последней версии через Windows Update или WSUS.
  3. Отслеживайте реакцию Microsoft на ShieldBreak. До выхода официального подтверждения или опровержения рассмотрите дополнительные меры мониторинга: аудит событий создания процессов с привилегиями SYSTEM, особенно порождённых процессами, связанными с Defender.
  4. Проведите аудит локальных учётных записей в контексте CVE-2026-62832. Ограничьте количество локальных учётных записей на рабочих станциях и серверах, где это возможно.
  5. Для контейнерных сред — обновите системы, использующие Windows Container Isolation, для устранения CVE-2026-72971.

Августовский Patch Tuesday требует оперативной реакции прежде всего из-за CVE-2026-68820 — подтверждённого нулевого дня с эксплуатацией в реальных атаках. Ситуация с ShieldBreak остаётся неопределённой: заявления исследователя не подтверждены вендором и не воспроизведены независимо, однако публикация PoC для обхода патча антивирусного движка — достаточный повод для усиленного мониторинга систем на базе Windows 11 25H2 и Windows Server 2025 до появления официальной позиции Microsoft.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.