Про проєкт Мобільна версія Статті партнерів Реклама Крипта E-bike
Xiaomi Apple Samsung Google Huawei Oppo Vivo Realme Microsoft AnTuTu
iLenta

Нова вразливість ShieldBreak у Windows дає змогу отримати системні права через Defender

15 серпня 2026, 16:08 | Bazelas [177]
Дослідник з кібербезпеки Nightmare Eclipse, який раніше неодноразово виявляв вразливості у продуктах Microsoft, представив новий експлойт під назвою ShieldBreak. Він використовує недолік у Microsoft Defender і, за словами дослідника, дає змогу звичайному користувачеві підвищити свої привілеї до рівня SYSTEM.
Нова вразливість ShieldBreak у Windows дає змогу отримати системні права через Defender

Цього разу йдеться про нову вразливість нульового дня, пов'язану з механізмом хмарного сканування Defender. Nightmare Eclipse стверджує, що ShieldBreak дає змогу обійти захист, який Microsoft нещодавно додала після виявлення іншої вразливості — RoguePlanet. Незалежні дослідники Кевін Бомонт і Вілл Дорманн повідомили, що їм вдалося відтворити атаку.

Проблема особливо цікава тим, що для атаки спочатку не потрібно мати права адміністратора. Якщо зловмисник вже отримав можливість запускати код від імені звичайного облікового запису, успішна експлуатація ShieldBreak потенційно дає змогу перейти на рівень SYSTEM, який надає практично максимальні повноваження у Windows.

ShieldBreak обходить захист від RoguePlanet

Нова проблема з'явилася невдовзі після того, як Microsoft випустила виправлення для RoguePlanet — вразливості CVE-2026-50656 у Windows Malware Protection Engine. Вона також давала змогу локально підвищити привілеї до рівня SYSTEM. Microsoft усунула RoguePlanet у межах оновлень безпеки, однак Nightmare Eclipse стверджує, що нова атака використовує інший механізм і дає змогу обійти внесені зміни.

За даними Кевіна Бомонта, ShieldBreak пов'язана з механізмом зворотного виклику (callback) та обробкою файлів під час хмарного сканування Defender через Cloud Filter API. Вілл Дорманн окремо зазначив, що для експлуатації вразливості Microsoft Defender має бути активним.

Таким чином, проблема виглядає серйознішою за звичайну помилку у сторонньому застосунку: потенційною точкою підвищення привілеїв стає вбудований у Windows антивірус, якому операційна система сама надає високий рівень довіри.

Які версії Windows уразливі

Nightmare Eclipse заявляє, що ShieldBreak зачіпає Windows 10, Windows 11 і Windows Server 2025. Водночас опублікований демонстраційний код спочатку був орієнтований на Windows 11 і Windows Server 2025.

Перші повідомлення про проблему з'явилися одразу після серпневого Patch Tuesday. Спочатку виникло припущення, що Microsoft могла вже закрити вразливість черговим пакетом виправлень, однак незалежні публікації свідчать про протилежне: на момент останніх перевірок офіційного виправлення саме для ShieldBreak не було. Tom's Guide також зазначає, що після серпневих оновлень вразливість залишалася невиправленою.

Водночас окремі спроби відтворити атаку справді завершувалися невдало. Це не дає змоги автоматично вважати вразливою кожну систему, але й не спростовує існування проблеми: результат може залежати від конкретної конфігурації Windows, стану Defender та версій компонентів.

Чому ситуація потребує уваги

Небезпека ShieldBreak полягає насамперед у поєднанні двох факторів: доступного для широкого загалу демонстраційного коду та можливості підвищити привілеї користувача, який уже має доступ до системи. Отримавши рівень SYSTEM, шкідлива програма отримує значно більше можливостей для зміни налаштувань Windows, встановлення компонентів і подальшого закріплення в системі.

Для звичайного користувача Windows це означає, що після випуску Microsoft виправлення безпеки безпосередньо для ShieldBreak його варто встановити без зволікань. До цього моменту особливо обережно слід запускати неперевірені програми та файли, оскільки сама вразливість не дає змоги віддалено проникнути на комп'ютер без виконання додаткових умов.

Для українських користувачів, які працюють на Windows 10 або Windows 11, ситуація особливо актуальна на робочих комп'ютерах: підвищення привілеїв до SYSTEM після початкового запуску шкідливого коду може значно збільшити наслідки зараження. У корпоративному середовищі тому варто додатково контролювати нетипову активність Defender і процеси, запущені від його імені.

Фахівці з безпеки вже запропонували власні правила виявлення ShieldBreak, які дають змогу відстежувати характерні ознаки експлуатації. Це особливо важливо до появи офіційного виправлення, оскільки наявність публічного PoC підвищує ймовірність того, що механізм атаки вивчатимуть не лише дослідники, а й зловмисники.

Поки Microsoft не випустила окремого виправлення, ShieldBreak коректніше розглядати саме як актуальну вразливість нульового дня, а не як проблему, яку вже гарантовано усунуло серпневе оновлення. Тому покладатися виключно на встановлений останній Patch Tuesday не варто.

Джерело: tomshardwar

Теги:
YouTube Telegram
Коментарі

ОГЛЯДИ

НОВИНИ ТА ПОДІЇ

ПРИСТРОЇ ТА АКСЕСУАРИ

ІНСТРУКЦІЇ, ПОРАДИ ТА СЕКРЕТИ

КРИПТОВАЛЮТИ

Ads
Ads
Ads