
Microsoft отново влезе в надпревара с независим изследовател на сигурността, след като анонимният специалист с псевдоним Nightmare Eclipse публикува нов zero-day експлойт за вградения антивирус Windows Defender.
Наречен ShieldBreak, експлойтът заобикаля предишна поправка на Microsoft и позволява на нападател с вече получен локален достъп до системата да повиши правата си до най-високото ниво – SYSTEM. Това е важна разлика спрямо твърдението, че ShieldBreak сам по себе си позволява дистанционно проникване във всеки Windows компютър.
Уязвимостта е от тип local privilege escalation (LPE) – нападателят първо трябва да получи възможност да изпълнява код на машината, след което експлойтът може да му даде системни привилегии, отбелязва Tom’s Hardware.
Атаката е насочена към Defender
ShieldBreak е свързан с Microsoft Defender, по-точно с механизма, който работи с най-високи права в операционната система. Идеята на атаката е да се използва слабост в начина, по който Defender обработва определени операции, за да се премине от обикновен потребителски контекст към SYSTEM.
При успешно повишаване на привилегиите атакуващият вече може да получи значително по-широк контрол върху Windows машината – включително достъп до ресурси и операции, недостъпни за стандартен потребител.
Изследователи, цитирани от технологични медии, са успели да възпроизведат експлойта. Според публикуваните тестове, ShieldBreak работи надеждно при Windows 11 25H2 и Windows Server 2025, докато обхватът при други версии все още не е напълно изяснен.
Microsoft вече поправи предишната дупка
Най-интересният аспект на случая е връзката с предишната уязвимост RoguePlanet (CVE-2026-50656). През юни Nightmare Eclipse публикува експлойт, който използваше уязвимост в Microsoft Defender за локална ескалация на привилегиите. Microsoft впоследствие я отстрани чрез актуализация на Malware Protection Engine, а официалната документация на компанията посочва CVE-2026-50656 като поправена уязвимост, уточнява The Register.
Новият експлойт ShieldBreak обаче заобикаля тази поправка. Според Nightmare Eclipse, първоначалното отстраняване не е затворило напълно пътя към повишаване на привилегиите. Така се получава неприятен за Microsoft сценарий: компанията поправя една уязвимост в защитния си механизъм, а изследователят на сигурността открива начин да заобиколи самата поправка.
Има ли вече защита?
Тук информацията е противоречива и изисква внимание. Първоначалните публикации описват ShieldBreak като zero-day (нулев ден) без официална корекция. Междувременно независими тестове, цитирани от Tom’s Hardware, показват, че последната версия на Windows 11 може вече да блокира експлойта чрез Defender, което означава, че Microsoft вероятно е реагирала или че част от защитата вече е разпространена.
Това все още не е равнозначно на потвърдено пълно отстраняване на уязвимостта. Затова твърдението, че „стотици милиони компютри в момента са без защита“, би било прекалено категорично. Няма публични данни, които да показват колко системи са реално уязвими и дали ShieldBreak вече се използва в реални атаки.
Нов епизод в конфликта с Nightmare Eclipse
ShieldBreak е поредната публикация на изследователя Nightmare Eclipse, който от пролетта на 2026 г. разкри множество уязвимости в Windows. Предишният бъг RoguePlanet беше поправен от Microsoft през юли.
Разкритията доведоха до публичен конфликт между Nightmare Eclipse и Microsoft. Компанията първоначално използва остър тон по отношение на публикуването на експлойти, но след реакция от общността заяви, че няма намерение да преследва хора, които извършват или публикуват легитимни изследвания в областта на сигурността.
Самоличността на Nightmare Eclipse остава неизвестна. Твърдението, че изследователят е бивш служител на Microsoft, продължава да се появява в медиите, но няма публично потвърждение, че това е така.
Практическият извод за потребителите и администраторите е по-прозаичен от сензационните заглавия: актуализациите на Windows и Defender трябва да се прилагат своевременно, а ShieldBreak не е самостоятелен дистанционен „ключ“ към всеки Windows компютър.
За успешна атака е необходим първоначален локален достъп или изпълнение на код, след което уязвимостта може да превърне ограничен достъп в пълен контрол над системата, заключват специалистите по киберсигурност.
