Дослідник з кібербезпеки під псевдонімом Chaotic Eclipse оприлюднив PoC-експлойт під назвою ShieldBreak, який, за його твердженням, повністю обходить патч Microsoft для вразливості CVE-2026-50656 (CVSS 7.8) у Microsoft Defender for Windows. Публікація збіглася із серпневим Patch Tuesday, у межах якого Microsoft усунула 421 вразливість, включно з активно експлуатованим нульовим днем у драйвері WinSock (CVE-2026-68820), який уже внесений CISA до каталогу KEV. Організаціям, що використовують Windows 11 25H2 і Windows Server 2025, слід негайно встановити серпневі оновлення та відстежувати ситуацію з ShieldBreak, хоча заяви дослідника поки що не підтверджені Microsoft.
ShieldBreak: що заявлено і що підтверджено
Початкова вразливість CVE-2026-50656, відома як RoguePlanet, являє собою стан гонки (race condition) в Microsoft Malware Protection Engine (mpengine.dll). Успішна експлуатація дозволяє зловмиснику отримати оболонку з привілеями SYSTEM і виконувати довільний код. Microsoft класифікувала її як вразливість підвищення привілеїв і випустила патч приблизно через місяць після первинного розкриття дослідником у червні 2026 року.
За твердженням Chaotic Eclipse, захисні оновлення Microsoft для CVE-2026-50656 не повністю усунули проблему. Ба більше, дослідник стверджує, що патч приніс побічний ефект: витік 8 байтів даних під час спроби Defender відкрити файл у певних сценаріях. ShieldBreak позиціонується як повний обхід цього виправлення зі стовідсотковою успішністю на останніх збірках Windows 11 25H2 (включно з Canary-каналом) і Windows Server 2025. Дослідник також зазначає, що Windows 10 і відповідні серверні редакції вразливі, хоча PoC для них поки що не адаптовано.
Важливе застереження: усі заяви про ShieldBreak походять з єдиного джерела — блогу дослідника. Microsoft не підтвердила факт обходу патча і, за наявними даними, лише вивчає звіт. Незалежне відтворення експлойта сторонніми дослідниками також не зафіксовано. Статус експлуатації — наявність публічного PoC, але непідтверджена експлуатація в реальних атаках.
Patch Tuesday серпня 2026: ключові вразливості
Серпневий випуск оновлень Microsoft став одним із найбільших: 421 вразливість, з яких 236 стосуються Windows. Серед найкритичніших виправлень:
- CVE-2026-68820 (CVSS 7.0) — вразливість підвищення привілеїв у Windows Ancillary Function Driver for WinSock. Дозволяє отримати привілеї SYSTEM. Активно експлуатується в реальних атаках. CISA внесла цю вразливість до каталогу KEV із крайнім терміном усунення для федеральних агентств — 25 серпня 2026 року.
- CVE-2026-62832 (CVSS 7.8) — вразливість підвищення привілеїв у Windows User Profile Service (LegacyHive). Пов’язана з некоректною обробкою символічних посилань перед доступом до файлу. Автентифікований зловмисник з обліковими даними іншого локального облікового запису може завантажити гілку реєстру іншого користувача, отримати доступ до його даних і підвищити привілеї до адміністратора. Взаємодія користувача не потрібна. Ця вразливість також була розкрита дослідником Chaotic Eclipse.
- CVE-2026-72971 (CVSS 5.5) — вразливість підміни даних у драйвері Windows Container Isolation FS Filter Driver (unionfs.sys). Була публічно розкрита до виходу патча.
Оцінка впливу
Найбільшому ризику піддаються організації, що використовують Windows 11 25H2 і Windows Server 2025 у корпоративних середовищах. CVE-2026-68820 становить безпосередню загрозу, оскільки вже експлуатується зловмисниками для отримання привілеїв SYSTEM. У поєднанні з іншими вразливостями з серпневого пакета — особливо CVE-2026-62832, яка не потребує взаємодії користувача, — зловмисники отримують кілька векторів для локального підвищення привілеїв.
Що стосується ShieldBreak, навіть за відсутності незалежного підтвердження сам факт публікації PoC створює ризик: зловмисники можуть адаптувати код для реальних атак. Вразливість у компоненті антивірусного захисту (mpengine.dll) є особливо небезпечною, оскільки Microsoft Defender є засобом захисту за замовчуванням на більшості систем Windows.
Рекомендації
- Негайно встановіть серпневі оновлення Microsoft. Пріоритет — CVE-2026-68820 (активна експлуатація). Кінцевий термін CISA для федеральних агентств — 25 серпня 2026 року, але для будь-якої організації зволікання є невиправданим.
- Перевірте версію Microsoft Malware Protection Engine (mpengine.dll) на всіх системах. Переконайтеся, що рушій оновлено до останньої версії через Windows Update або WSUS.
- Відстежуйте реакцію Microsoft на ShieldBreak. До появи офіційного підтвердження або спростування розгляньте додаткові заходи моніторингу: аудит подій створення процесів із привілеями SYSTEM, особливо породжених процесами, пов’язаними з Defender.
- Проведіть аудит локальних облікових записів у контексті CVE-2026-62832. Обмежте кількість локальних облікових записів на робочих станціях і серверах, де це можливо.
- Для контейнерних середовищ — оновіть системи, що використовують Windows Container Isolation, для усунення CVE-2026-72971.
Серпневий Patch Tuesday вимагає оперативної реакції насамперед через CVE-2026-68820 — підтверджений нульовий день з експлуатацією в реальних атаках. Ситуація з ShieldBreak залишається невизначеною: заяви дослідника не підтверджені вендором і не відтворені незалежно, утім публікація PoC для обходу патча антивірусного рушія — достатня підстава для посиленого моніторингу систем на базі Windows 11 25H2 і Windows Server 2025 до появи офіційної позиції Microsoft.