Исследователь безопасности под псевдонимом Chaotic Eclipse опубликовал PoC-эксплойт под названием ShieldBreak, который, по его утверждению, полностью обходит патч Microsoft для уязвимости CVE-2026-50656 (CVSS 7.8) в Microsoft Defender for Windows. Публикация совпала с августовским Patch Tuesday, в рамках которого Microsoft устранила 421 уязвимость, включая активно эксплуатируемый нулевой день в драйвере WinSock (CVE-2026-68820), уже внесённый CISA в каталог KEV. Организациям, использующим Windows 11 25H2 и Windows Server 2025, следует немедленно установить августовские обновления и отслеживать ситуацию с ShieldBreak, хотя заявления исследователя пока не подтверждены Microsoft.
ShieldBreak: что заявлено и что подтверждено
Исходная уязвимость CVE-2026-50656, известная как RoguePlanet, представляет собой состояние гонки (race condition) в Microsoft Malware Protection Engine (mpengine.dll). Успешная эксплуатация позволяет атакующему получить оболочку с привилегиями SYSTEM и выполнять произвольный код. Microsoft классифицировала её как уязвимость повышения привилегий и выпустила патч примерно через месяц после первоначального раскрытия исследователем в июне 2026 года.
По заявлению Chaotic Eclipse, защитные обновления Microsoft для CVE-2026-50656 не устранили проблему полностью. Более того, исследователь утверждает, что патч привнёс побочный эффект: утечку 8 байт данных при попытке Defender открыть файл в определённых сценариях. ShieldBreak представлен как полный обход этого исправления со стопроцентной успешностью на последних сборках Windows 11 25H2 (включая Canary-канал) и Windows Server 2025. Исследователь также указывает, что Windows 10 и соответствующие серверные редакции уязвимы, хотя PoC для них пока не адаптирован.
Важная оговорка: все заявления о ShieldBreak исходят из единственного источника — блога исследователя. Microsoft не подтвердила факт обхода патча и, по имеющимся данным, только изучает отчёт. Независимое воспроизведение эксплойта сторонними исследователями также не зафиксировано. Статус эксплуатации — наличие публичного PoC, но не подтверждённая эксплуатация в реальных атаках.
Patch Tuesday августа 2026: ключевые уязвимости
Августовский выпуск обновлений Microsoft стал одним из крупнейших: 421 уязвимость, из которых 236 затрагивают Windows. Среди наиболее критичных исправлений:
- CVE-2026-68820 (CVSS 7.0) — уязвимость повышения привилегий в Windows Ancillary Function Driver for WinSock. Позволяет получить привилегии SYSTEM. Активно эксплуатируется в реальных атаках. CISA внесла эту уязвимость в каталог KEV с крайним сроком устранения для федеральных агентств — 25 августа 2026 года.
- CVE-2026-62832 (CVSS 7.8) — уязвимость повышения привилегий в Windows User Profile Service (LegacyHive). Связана с некорректной обработкой символических ссылок перед доступом к файлу. Аутентифицированный атакующий с учётными данными другой локальной учётной записи может загрузить реестровый куст другого пользователя, получить доступ к его данным и повысить привилегии до администратора. Взаимодействие пользователя не требуется. Эта уязвимость также была раскрыта исследователем Chaotic Eclipse.
- CVE-2026-72971 (CVSS 5.5) — уязвимость подмены данных в драйвере Windows Container Isolation FS Filter Driver (unionfs.sys). Была публично раскрыта до выхода патча.
Оценка воздействия
Наибольшему риску подвержены организации, использующие Windows 11 25H2 и Windows Server 2025 в корпоративных средах. CVE-2026-68820 представляет непосредственную угрозу, поскольку уже эксплуатируется злоумышленниками для получения привилегий SYSTEM. В сочетании с другими уязвимостями из августовского пакета — особенно CVE-2026-62832, не требующей взаимодействия пользователя, — атакующие получают несколько векторов для локального повышения привилегий.
Что касается ShieldBreak, даже при отсутствии независимого подтверждения сам факт публикации PoC создаёт риск: злоумышленники могут адаптировать код для реальных атак. Уязвимость в компоненте антивирусной защиты (mpengine.dll) особенно опасна, поскольку Microsoft Defender является средством защиты по умолчанию на большинстве систем Windows.
Рекомендации
- Немедленно установите августовские обновления Microsoft. Приоритет — CVE-2026-68820 (активная эксплуатация). Крайний срок CISA для федеральных агентств — 25 августа 2026 года, но для любой организации промедление неоправданно.
- Проверьте версию Microsoft Malware Protection Engine (mpengine.dll) на всех системах. Убедитесь, что движок обновлён до последней версии через Windows Update или WSUS.
- Отслеживайте реакцию Microsoft на ShieldBreak. До выхода официального подтверждения или опровержения рассмотрите дополнительные меры мониторинга: аудит событий создания процессов с привилегиями SYSTEM, особенно порождённых процессами, связанными с Defender.
- Проведите аудит локальных учётных записей в контексте CVE-2026-62832. Ограничьте количество локальных учётных записей на рабочих станциях и серверах, где это возможно.
- Для контейнерных сред — обновите системы, использующие Windows Container Isolation, для устранения CVE-2026-72971.
Августовский Patch Tuesday требует оперативной реакции прежде всего из-за CVE-2026-68820 — подтверждённого нулевого дня с эксплуатацией в реальных атаках. Ситуация с ShieldBreak остаётся неопределённой: заявления исследователя не подтверждены вендором и не воспроизведены независимо, однако публикация PoC для обхода патча антивирусного движка — достаточный повод для усиленного мониторинга систем на базе Windows 11 25H2 и Windows Server 2025 до появления официальной позиции Microsoft.