Mastodon Mastodon Mastodon Mastodon

PoC ShieldBreak: обхід виправлення CVE-2026-50656 у Microsoft Defender та ризики серпневого Patch Tuesday

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідник з кібербезпеки під псевдонімом Chaotic Eclipse оприлюднив PoC-експлойт під назвою ShieldBreak, який, за його твердженням, повністю обходить патч Microsoft для вразливості CVE-2026-50656 (CVSS 7.8) у Microsoft Defender for Windows. Публікація збіглася із серпневим Patch Tuesday, у межах якого Microsoft усунула 421 вразливість, включно з активно експлуатованим нульовим днем у драйвері WinSock (CVE-2026-68820), який уже внесений CISA до каталогу KEV. Організаціям, що використовують Windows 11 25H2 і Windows Server 2025, слід негайно встановити серпневі оновлення та відстежувати ситуацію з ShieldBreak, хоча заяви дослідника поки що не підтверджені Microsoft.

ShieldBreak: що заявлено і що підтверджено

Початкова вразливість CVE-2026-50656, відома як RoguePlanet, являє собою стан гонки (race condition) в Microsoft Malware Protection Engine (mpengine.dll). Успішна експлуатація дозволяє зловмиснику отримати оболонку з привілеями SYSTEM і виконувати довільний код. Microsoft класифікувала її як вразливість підвищення привілеїв і випустила патч приблизно через місяць після первинного розкриття дослідником у червні 2026 року.

За твердженням Chaotic Eclipse, захисні оновлення Microsoft для CVE-2026-50656 не повністю усунули проблему. Ба більше, дослідник стверджує, що патч приніс побічний ефект: витік 8 байтів даних під час спроби Defender відкрити файл у певних сценаріях. ShieldBreak позиціонується як повний обхід цього виправлення зі стовідсотковою успішністю на останніх збірках Windows 11 25H2 (включно з Canary-каналом) і Windows Server 2025. Дослідник також зазначає, що Windows 10 і відповідні серверні редакції вразливі, хоча PoC для них поки що не адаптовано.

Важливе застереження: усі заяви про ShieldBreak походять з єдиного джерела — блогу дослідника. Microsoft не підтвердила факт обходу патча і, за наявними даними, лише вивчає звіт. Незалежне відтворення експлойта сторонніми дослідниками також не зафіксовано. Статус експлуатації — наявність публічного PoC, але непідтверджена експлуатація в реальних атаках.

Patch Tuesday серпня 2026: ключові вразливості

Серпневий випуск оновлень Microsoft став одним із найбільших: 421 вразливість, з яких 236 стосуються Windows. Серед найкритичніших виправлень:

  • CVE-2026-68820 (CVSS 7.0) — вразливість підвищення привілеїв у Windows Ancillary Function Driver for WinSock. Дозволяє отримати привілеї SYSTEM. Активно експлуатується в реальних атаках. CISA внесла цю вразливість до каталогу KEV із крайнім терміном усунення для федеральних агентств — 25 серпня 2026 року.
  • CVE-2026-62832 (CVSS 7.8) — вразливість підвищення привілеїв у Windows User Profile Service (LegacyHive). Пов’язана з некоректною обробкою символічних посилань перед доступом до файлу. Автентифікований зловмисник з обліковими даними іншого локального облікового запису може завантажити гілку реєстру іншого користувача, отримати доступ до його даних і підвищити привілеї до адміністратора. Взаємодія користувача не потрібна. Ця вразливість також була розкрита дослідником Chaotic Eclipse.
  • CVE-2026-72971 (CVSS 5.5) — вразливість підміни даних у драйвері Windows Container Isolation FS Filter Driver (unionfs.sys). Була публічно розкрита до виходу патча.

Оцінка впливу

Найбільшому ризику піддаються організації, що використовують Windows 11 25H2 і Windows Server 2025 у корпоративних середовищах. CVE-2026-68820 становить безпосередню загрозу, оскільки вже експлуатується зловмисниками для отримання привілеїв SYSTEM. У поєднанні з іншими вразливостями з серпневого пакета — особливо CVE-2026-62832, яка не потребує взаємодії користувача, — зловмисники отримують кілька векторів для локального підвищення привілеїв.

Що стосується ShieldBreak, навіть за відсутності незалежного підтвердження сам факт публікації PoC створює ризик: зловмисники можуть адаптувати код для реальних атак. Вразливість у компоненті антивірусного захисту (mpengine.dll) є особливо небезпечною, оскільки Microsoft Defender є засобом захисту за замовчуванням на більшості систем Windows.

Рекомендації

  1. Негайно встановіть серпневі оновлення Microsoft. Пріоритет — CVE-2026-68820 (активна експлуатація). Кінцевий термін CISA для федеральних агентств — 25 серпня 2026 року, але для будь-якої організації зволікання є невиправданим.
  2. Перевірте версію Microsoft Malware Protection Engine (mpengine.dll) на всіх системах. Переконайтеся, що рушій оновлено до останньої версії через Windows Update або WSUS.
  3. Відстежуйте реакцію Microsoft на ShieldBreak. До появи офіційного підтвердження або спростування розгляньте додаткові заходи моніторингу: аудит подій створення процесів із привілеями SYSTEM, особливо породжених процесами, пов’язаними з Defender.
  4. Проведіть аудит локальних облікових записів у контексті CVE-2026-62832. Обмежте кількість локальних облікових записів на робочих станціях і серверах, де це можливо.
  5. Для контейнерних середовищ — оновіть системи, що використовують Windows Container Isolation, для усунення CVE-2026-72971.

Серпневий Patch Tuesday вимагає оперативної реакції насамперед через CVE-2026-68820 — підтверджений нульовий день з експлуатацією в реальних атаках. Ситуація з ShieldBreak залишається невизначеною: заяви дослідника не підтверджені вендором і не відтворені незалежно, утім публікація PoC для обходу патча антивірусного рушія — достатня підстава для посиленого моніторингу систем на базі Windows 11 25H2 і Windows Server 2025 до появи офіційної позиції Microsoft.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.