Спустя несколько дней после выпуска Microsoft исправления для уязвимости повышения привилегий CVE-2026-69414 (ShieldBreak) в Microsoft Malware Protection Engine на GitHub появился публичный репозиторий ShieldCrash, автор которого заявляет об обходе выпущенного патча. Согласно официальному бюллетеню Microsoft, уязвимость публично раскрыта, но активная эксплуатация не зафиксирована, при этом вендор оценивает эксплуатацию как «более вероятную». Ситуация затрагивает все системы с активным Microsoft Defender и требует внимания администраторов корпоративных сред.
Что подтверждено: CVE-2026-69414 и ShieldBreak
Microsoft подтверждает наличие уязвимости повышения привилегий в Microsoft Malware Protection Engine — компоненте, который используется Microsoft Defender. Уязвимость получила публичное название ShieldBreak. Метаданные бюллетеня фиксируют следующий статус:
- Публичное раскрытие: да
- Эксплуатация в дикой природе: нет
- Оценка эксплуатируемости: «Exploitation More Likely» для актуальных версий ПО
Важно подчеркнуть: Microsoft не подтверждает факт активной эксплуатации. Запись в NVD зарегистрирована, однако в предоставленных данных официальная оценка CVSS от вендора отсутствует. Значение 7.8, фигурирующее в некоторых публикациях, не подтверждено первичным источником и не может рассматриваться как установленный факт.
ShieldCrash: заявленный обход патча
Репозиторий ShieldCrash, опубликованный на GitHub под аккаунтом MSNightmare (коммиты от 7 и 8 сентября 2026 года), содержит код, который, по заявлению автора, демонстрирует произвольное чтение файлов с привилегиями SYSTEM на актуальных версиях Windows. Автор утверждает, что Microsoft устранила несколько путей повторной эксплуатации ShieldBreak, но «пропустила участок», где проблема воспроизводится при определённых условиях.
Здесь необходимо чётко разграничить подтверждённые факты и заявления исследователя:
- Подтверждено: публичный репозиторий с кодом существует, коммиты датированы началом сентября 2026 года
- Заявлено автором, не подтверждено независимо: работоспособность обхода патча, чтение файлов с привилегиями SYSTEM, охват всех поддерживаемых версий Windows
- Не установлено: ShieldCrash не имеет отдельного идентификатора CVE в предоставленных данных и должен рассматриваться как заявленный обход патча для CVE-2026-69414, а не как самостоятельная уязвимость
Связь между аккаунтом MSNightmare на GitHub и псевдонимом «Chaotic Eclipse», упоминаемым в ряде публикаций, также не подтверждена независимыми источниками.
Расхождение между статусом вендора и публичным PoC
Ситуация содержит существенное расхождение: Microsoft фиксирует статус «Exploited: No», в то время как публичный репозиторий заявляет о рабочем пути эксплуатации после установки патча. Эти утверждения относятся к разным условиям — вендор оценивает активную эксплуатацию в дикой природе, а исследователь демонстрирует лабораторный обход. Наличие публичного PoC при отсутствии подтверждённой эксплуатации означает статус poc_available, а не активную атаку. Тем не менее отметка «Exploitation More Likely» от Microsoft указывает на повышенный риск перехода от PoC к реальным атакам.
Границы уязвимости и патч
По данным из новостных публикаций (не подтверждённым непосредственно в бюллетене Microsoft в предоставленных материалах), исправление выпущено в версии Microsoft Malware Protection Engine 1.1.26080.3. Сообщается, что обновление не требует действий со стороны пользователя — движок обновляется автоматически. Системы с отключённым Microsoft Defender, по тем же данным, не подвержены уязвимости. Эти детали следует воспринимать с оговоркой: они получены из вторичного источника, а не из первичного бюллетеня вендора.
Мы уже писали об уязвимости ShieldBreak в контексте Patch Tuesday августа 2026, а также рассматривали серию PoC, затрагивающих продукты нескольких вендоров защитного ПО, включая Microsoft Defender.
Рекомендации
- Проверьте версию Microsoft Malware Protection Engine на конечных точках. Если автоматическое обновление движка отключено (нестандартная конфигурация), убедитесь, что версия не ниже 1.1.26080.3
- Не отключайте автоматическое обновление определений и движка Microsoft Defender. Microsoft прямо рекомендует сохранять автоматическое обновление для своевременного реагирования на новые угрозы
- Отслеживайте обновление бюллетеня CVE-2026-69414 — при подтверждении обхода патча Microsoft может выпустить дополнительное исправление
- Не паникуйте: активная эксплуатация не подтверждена, а заявленный обход требует независимой валидации. Однако наличие публичного PoC повышает приоритет мониторинга
Текущая ситуация с ShieldCrash — это заявление исследователя о неполноте патча, а не подтверждённая атака. Ключевое действие для администраторов — убедиться, что автоматическое обновление Microsoft Malware Protection Engine активно, и следить за обновлениями бюллетеня CVE-2026-69414, где Microsoft может скорректировать статус уязвимости или выпустить дополнительное исправление в ответ на публикацию PoC.