ShieldBreak: обход исправления Microsoft Defender для RoguePlanet
🔥 ShieldBreak: обход исправления Microsoft Defender для RoguePlanet
Исследователь Chaotic Eclipse (INFINITE NIGHTMARE, MSNightmare) опубликовал демонстрационный код для ShieldBreak — обхода июльского исправления Microsoft для CVE-2026-50656. Уязвимость RoguePlanet осталась в mpengine.dll: гонка потоков даёт командную оболочку SYSTEM при локальном запуске. Исправление Microsoft от 8 июля закрывало исходную ошибку, но не её пригодный для эксплуатации вариант. Демонстрационный код проверили на Windows 11 25H2 и Windows Server 2025 — во всех случаях успешно. Windows 10 тоже уязвима, но демонстрационный код её не поддерживает.
По данным securityaffairs, ошибка затрагивает Microsoft Malware Protection Engine — движок, который самостоятельно сканирует файлы и процессы. Обход исправления означает: сам Defender теперь может стать точкой входа для повышения привилегий. Дополнительно Chaotic Eclipse сообщает об утечке 8 байт данных из Defender при определённых условиях. Локальный доступ всё ещё нужен: атакующий должен сначала выполнить код от имени обычного пользователя.
Это не первая серия от этого исследователя. С мая он выпустил YellowKey (обход BitLocker), GreenPlasma (повышение привилегий через CTFMON) и LegacyHive (загрузка чужого куста реестра через ProfSvc). Microsoft в конце мая назвала такие публикации безответственными, заявив, что детали не были переданы в MSRC заранее. В ответ Chaotic Eclipse обвинил корпорацию в отзыве его учётной записи MSRC и отказе в выплатах. Исправления для ShieldBreak на 13 августа нет.
Для меня тут главное не новая уязвимость нулевого дня, а то, что обход исправления в движке Defender превращает сам инструмент защиты в вектор атаки. Локальное повышение привилегий редко бывает первым шагом — это финал. Ищите аномалии загрузки mpengine.dll и нестандартные дочерние процессы процесса Antimalware Service Executable.
#ShieldBreak #MicrosoftDefender #RoguePlanet #LPE #zero-day
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.