Skip to content
RiverCore
ShieldBreak PoC Обходит Патч Microsoft RoguePlanet и Открывает SYSTEM Shell
Defender patch bypassShieldBreak PoCCVE-2026-50656Windows Defender privilege escalation bypassShieldBreak SYSTEM shell exploit

ShieldBreak PoC Обходит Патч Microsoft RoguePlanet и Открывает SYSTEM Shell

12 авг 20267 мин. чтенияAlex Drover

Каждая Windows-инфраструктура, которая считает Defender последней линией обороны, пережила плохой вторник. Исследователь под псевдонимом Chaotic Eclipse опубликовал proof-of-concept под названием ShieldBreak, который заявляет о полном обходе патча для уязвимости повышения привилегий в Defender — той самой, которую Microsoft якобы исправила несколько недель назад. Заявленный процент успеха составляет 100%, тестирование проводилось на актуальных Windows 11 25H2 и Windows Server 2025.

Для платформенных лидов, управляющих парком Windows-эндпоинтов или рабочими нагрузками Server 2025, это второй раз за два месяца, когда один и тот же класс уязвимостей попадает в их очередь патчей. Это не погрешность округления. Это системный сбой на стороне вендора.

Что произошло

Исследователь, также известный как INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse, впервые раскрыл исходную уязвимость в июне 2026 года под названием RoguePlanet. Как сообщал The Hacker News, эта уязвимость, отслеживаемая как CVE-2026-50656 с CVSS 7.8, представляет собой состояние гонки в Microsoft Malware Protection Engine — конкретно в компоненте mpengine.dll, находящемся в сердце Defender.

Успешная эксплуатация позволяет злоумышленнику открыть shell с привилегиями уровня SYSTEM и выполнить произвольный код. Microsoft не выпускала исправление почти месяц после раскрытия. Когда оно вышло, обновления «глубокоэшелонированной защиты» потянули за собой новый хвост: Chaotic Eclipse сообщил, что Defender может утекать 8 байт данных при открытии файла в определённых сценариях на Windows 11 25H2 и Windows Server 2025. Microsoft сообщила The Hacker News, что знает об отчёте и проводит расследование.

ShieldBreak — это продолжение истории. Исследователь утверждает, что Microsoft «не смогла должным образом исправить уязвимость RoguePlanet», и что новый PoC надёжно работает на Windows 11 25H2, включая канал Canary, а также на Windows Server 2025. Windows 10 и серверные аналоги на данный момент не поддерживаются PoC, однако исследователь заявляет, что они тоже уязвимы.

Раскрытие совпало с ежемесячным пакетом из 421 исправления безопасности Microsoft, 236 из которых касаются Windows. Пакет включает CVE-2026-62832 — повышение привилегий в Windows User Profile Service, раскрытое Chaotic Eclipse в прошлом месяце под именем LegacyHive, а также CVE-2026-68820 — активно эксплуатируемый zero-day в драйвере Windows Ancillary Function Driver для WinSock, предоставляющий привилегии SYSTEM.

Техническая анатомия

Состояния гонки в антивирусных движках — особенно неприятная история. Malware Protection Engine работает с очень высоким уровнем привилегий, поскольку должен проверять каждый файл, к которому обращается операционная система. Когда сканирование взаимодействует с файлом, который также контролирует злоумышленник, и шаги движка между «проверкой» и «действием» не сериализованы должным образом, своевременная подмена может заставить движок работать не с тем, что он проверил. Это паттерн TOCTOU, и это классический путь от «пользовательского процесса» к «SYSTEM shell», когда цель — сам сканер.

Согласно записи в MITRE CVE, Microsoft классифицировала CVE-2026-50656 как повышение привилегий в mpengine.dll. Обновление глубокоэшелонированной защиты явно было направлено на сужение окна, а не на устранение примитива. Первое продолжение от Chaotic Eclipse уже показало, что обновление дырявое — оно «подтекает» 8 байтами на определённых путях открытия файлов. Восемь байт звучат тривиально. Однако в цепочке эксплойта на состоянии гонки 8 байт могут оказаться ровно достаточно, чтобы утечь указатель, победить ASLR на конкретном выделении памяти и превратить ненадёжную гонку в детерминированную. Это мои предположения о механике, но они укладываются в паттерн каждого разбора обхода патча, который я читал за последнее десятилетие.

Заявленный показатель успеха в 100% важен. Состояния гонки исторически выигрывают с вероятностью монетки, иногда хуже. Надёжность такого уровня обычно означает, что исследователь нашёл способ искусственно расширить окно — либо путём голодания потока, привязки к CPU affinity, либо злоупотребления синхронным I/O-путём. Какой бы ни был трюк, он превращает ShieldBreak из любопытства в оружизируемый примитив. Скомбинируйте его с любым аутентифицированным удалённым выполнением кода — и получите полную компрометацию машин, владельцы которых уверены, что Defender их защищает.

Моя оценка: утечка 8 байт и обход патча почти наверняка порождены одной и той же логикой уязвимости, просто рассмотренной с двух сторон. Именно поэтому формулировка «глубокоэшелонированная защита» звучит пусто. Microsoft исправила симптом гонки, а не саму гонку.

Кто пострадает

Любая организация, работающая на Windows 11 25H2 или Windows Server 2025 с Defender в качестве основной защиты эндпоинтов, сегодня находится в зоне поражения. Это множество iGaming-операторов. Это большинство финтех-компаний, с которыми я работал в Амстердаме и Лондоне, стандартизировавших на Defender по причинам лицензирования E5. В производственных инцидентах, которые я наблюдал, локальное повышение привилегий до уровня SYSTEM — обычно шаг опорной точки, а не точки входа. Но это слабое утешение, когда злоумышленник уже закрепился через фишинговые учётные данные или скомпрометированный RMM-инструмент.

Парки Windows 10 находятся в ещё худшем положении: исследователь подтверждает их уязвимость, хотя PoC пока их не атакует. Всем, кто по-прежнему использует Windows 10 на торговых площадках, POS-терминалах в ритейле или в регулируемых бэк-офисах, следует предполагать, что вариант PoC появится в течение нескольких дней после его доработки. Неудобная истина: именно такой класс уязвимостей, где «у нас пока нет рабочего эксплойта под вашу версию», превращается в «у нас есть» за один уикенд.

Добавьте ущерб от окружающего месяца. CVE-2026-62832, уязвимость LegacyHive в User Profile Service, позволяет аутентифицированному злоумышленнику с любым вторым локальным аккаунтом загрузить реестровый куст другого пользователя и получить права администратора без взаимодействия с пользователем. CVE-2026-68820, zero-day в WinSock AFD, уже эксплуатируется и внесён в список KEV CISA с федеральным дедлайном 25 августа 2026 года. CVE-2026-72971 в unionfs.sys — драйвере фильтра файловой системы изоляции контейнеров — является публично раскрытым материалом для манипуляций.

Провайдерам мультитенантного хостинга, Kubernetes-on-Windows-командам и всем, кто запускает Windows-контейнеры для legacy .NET-нагрузок, необходимо изучить уязвимость unionfs.sys отдельно. Фильтры изоляции контейнеров — это граница, которую вы обещали своему аудитору по комплаенсу быть надёжной. Если эта граница поддаётся манипуляциям, аудиторская история тоже под угрозой.

Инструкция для команд безопасности

Выполните следующее на этой неделе, в указанном порядке.

  • Примените августовский накопительный пакет для CVE-2026-68820 сейчас, а не к 25-му числу. Он активно эксплуатируется и предоставляет привилегии SYSTEM. Дедлайн KEV — это минимальная планка, а не целевая дата.
  • Установите патч CVE-2026-62832 (LegacyHive) на любом хосте, где существует несколько локальных аккаунтов. Это включает jump-серверы, общие серверы сборки и любые рабочие станции разработчиков со служебными аккаунтами.
  • Примите как данность, что CVE-2026-50656 фактически не исправлена на 25H2 и Server 2025 до выхода второго патча Microsoft. Относитесь к эндпоинтам, защищённым только Defender, как к системам, где локальное повышение привилегий уже возможно. Это означает ужесточение периметра: MFA для RDP, никаких интерактивных служебных аккаунтов, достаточный срок хранения телеметрии EDR для восстановления картины компрометации.
  • Ищите окружающую цепочку, а не саму уязвимость. Отслеживайте неожиданные дочерние процессы компонентов Defender, аномальные SYSTEM shell и паттерны открытия файлов, нацеленные на пути mpengine. Если ваш EDR — сам Defender, добавьте второй сенсор. Это не тот месяц, чтобы доверять аудитору проверять самого себя.
  • Хосты контейнеров: убедитесь, что unionfs.sys обновлён, и пересмотрите своё предположение о том, что изоляция Windows-контейнеров является границей безопасности, а не просто ресурсной границей.

Два инженера в команде из десяти человек могут потратить целую неделю на один такой Patch Tuesday. Закладывайте на это бюджет. Не делайте вид, что это укладывается в обычный спринт.

Ключевые выводы

  • ShieldBreak заявляет о 100% надёжном обходе исправления Microsoft для CVE-2026-50656 (RoguePlanet) — состояния гонки в mpengine.dll Defender, предоставляющего привилегии SYSTEM.
  • Обход следует за более ранней утечкой 8 байт данных в обновлении Microsoft «глубокоэшелонированной защиты», что указывает на то, что исходный патч никогда не устранял корневую гонку.
  • Подтверждена уязвимость Windows 11 25H2 (включая Canary) и Windows Server 2025; Windows 10 уязвима, но пока не является целью PoC.
  • В тот же цикл раскрытия входит активно эксплуатируемый zero-day в WinSock (CVE-2026-68820) с дедлайном CISA KEV 25 августа 2026 года и уязвимость LegacyHive в User Profile Service (CVE-2026-62832).
  • Стратегии защиты эндпоинтов, основанные только на Defender, теперь несут больший остаточный риск, чем неделю назад. Добавляйте слои сенсоров, ужесточайте границы локальных привилегий и предполагайте, что локальное повышение привилегий доступно любому злоумышленнику, получившему точку опоры.

Часто задаваемые вопросы

Q: Что такое ShieldBreak и чем он отличается от RoguePlanet?

RoguePlanet — это исходная уязвимость состояния гонки в mpengine.dll Microsoft Defender, отслеживаемая как CVE-2026-50656. ShieldBreak — новый proof-of-concept от того же исследователя, Chaotic Eclipse, который обходит патч Microsoft для RoguePlanet и снова достигает выполнения кода на уровне SYSTEM.

Q: Какие версии Windows подтверждены как уязвимые для ShieldBreak?

Исследователь подтвердил успешную эксплуатацию на Windows 11 25H2, включая канал Canary, и Windows Server 2025 с заявленным показателем успеха 100%. Windows 10 и серверные редакции описаны как уязвимые, хотя текущий PoC их не атакует.

Q: Что приоритизировать командам — обход ShieldBreak или активно эксплуатируемый zero-day в WinSock?

CVE-2026-68820 в драйвере Windows Ancillary Function Driver для WinSock уже эксплуатируется в реальных атаках и имеет дедлайн CISA KEV 25 августа 2026 года — значит, он идёт первым. ShieldBreak является PoC без подтверждённого использования в реальных атаках, однако следует рассматривать его как неминуемую угрозу и применять компенсирующие меры до выхода реального исправления от Microsoft.

AD
Alex Drover
RiverCore Analyst · Dublin, Ireland
ПОДЕЛИТЬСЯ
// ПОХОЖИЕ СТАТЬИ
ГлавнаяРешенияПроектыО насКонтакт
Новости06
Дублин, Ирландия · ЕСGMT+1
LinkedIn
🇷🇺RU