Skip to content
RiverCore
ShieldBreak PoC Обходить Патч Microsoft RoguePlanet, Отримуючи SYSTEM Shell
Defender patch bypassShieldBreak PoCCVE-2026-50656Windows Defender privilege escalation bypassShieldBreak SYSTEM shell exploit

ShieldBreak PoC Обходить Патч Microsoft RoguePlanet, Отримуючи SYSTEM Shell

12 сер 20267 хв. читанняAlex Drover

Кожна Windows-інфраструктура, яка вважає Defender останнім рубежем захисту, щойно пережила поганий вівторок. Дослідник під псевдонімом Chaotic Eclipse опублікував proof-of-concept під назвою ShieldBreak, який заявляє про повний обхід патча для баґу підвищення привілеїв у Defender, який Microsoft нібито виправила кілька тижнів тому. Заявлений відсоток успіху — 100%, протестовано на останніх Windows 11 25H2 і Windows Server 2025.

Для технічних керівників, що управляють парком Windows-машин або робочими навантаженнями на Server 2025, це вже другий раз за два місяці, коли той самий клас баґів потрапляє до черги патчів. Це не похибка округлення. Це системний збій на стороні постачальника.

Що Сталося

Дослідник, відомий також як INFINITE NIGHTMARE, MSNightmare і Nightmare-Eclipse, вперше розкрив вихідну вразливість у червні 2026 року під назвою RoguePlanet. Як повідомляє The Hacker News, ця вразливість, що відстежується як CVE-2026-50656 з оцінкою CVSS 7.8, є race condition у Microsoft Malware Protection Engine, а саме в компоненті mpengine.dll, який знаходиться в серці Defender.

Успішна експлуатація дозволяє зловмиснику запустити shell із привілеями рівня SYSTEM та виконати довільний код. Microsoft не випустила виправлення аж через майже місяць після розкриття інформації. Коли це врешті сталося, «оновлення глибокого захисту» мали власні наслідки: Chaotic Eclipse повідомив, що Defender може витікати 8 байт даних під час відкриття файлу в певних сценаріях на Windows 11 25H2 і Windows Server 2025. Microsoft повідомила The Hacker News, що їй відомо про звіт і вона проводить розслідування.

ShieldBreak — це продовження. Дослідник стверджує, що Microsoft «не змогла належним чином виправити вразливість RoguePlanet» і що новий PoC надійно працює на Windows 11 25H2, включно з каналом Canary, а також на Windows Server 2025. Windows 10 та її серверні аналоги наразі не підтримуються PoC, але дослідник каже, що вони також є вразливими.

Розкриття інформації відбувається в тому ж новинному циклі, що й місячний пакет із 421 виправлення безпеки від Microsoft, 236 із яких стосуються Windows. Цей пакет включає CVE-2026-62832 — підвищення привілеїв у Windows User Profile Service, яке Chaotic Eclipse минулого місяця розкрив під назвою LegacyHive, а також CVE-2026-68820 — активно експлуатований zero-day у Windows Ancillary Function Driver для WinSock, що надає привілеї SYSTEM.

Технічна Анатомія

Race condition в антивірусних рушіях — це особливо підступна річ. Malware Protection Engine працює на дуже високому рівні привілеїв, оскільки йому потрібно перевіряти будь-який файл, до якого звертається операційна система. Коли сканування взаємодіє з файлом, яким також керує зловмисник, і кроки рушія між «перевіркою» та «дією» не є належним чином серіалізованими, вдало обраний момент підміни може змусити рушій працювати з чимось іншим, ніж те, що він перевірив. Це патерн TOCTOU — класичний шлях від «процесу у просторі користувача» до «SYSTEM shell», коли вашою ціллю є сам сканер.

Згідно із записом у MITRE CVE, Microsoft класифікувала CVE-2026-50656 як підвищення привілеїв у mpengine.dll. Оновлення глибокого захисту явно було призначене для звуження вікна, а не для усунення примітиву. Перший наступний звіт Chaotic Eclipse вже показав, що оновлення має витік — 8 байт на певних шляхах відкриття файлів. Вісім байт звучить незначно. Але в ланцюжку експлуатації race condition 8 байт можуть бути рівно достатніми для витоку вказівника, обходу ASLR на конкретному виділенні пам'яті та перетворення ненадійного race condition на детермінований. Це моя особиста гіпотеза щодо механіки, але вона відповідає шаблону кожного опису обходу патча, який я читав за останнє десятиліття.

Заявлений 100% рівень успіху має значення. Race condition історично виграє в підкиданні монети, іноді гірше. Надійність на такому рівні зазвичай означає, що дослідник знайшов спосіб штучно розширити вікно — або шляхом виснаження потоку, прив'язки спорідненості CPU, або зловживання синхронним шляхом введення/виведення. Яким би не був прийом, він перетворює ShieldBreak із цікавинки на зброєздатний примітив. Поєднайте його з будь-яким автентифікованим віддаленим виконанням коду — і ви отримаєте повне злам машин, власники яких вважають, що Defender їх захищає.

Моя думка: витік 8 байт і обхід патча майже напевно є результатом однієї й тієї ж логіки баґу, просто розглянутої з двох різних сторін. Ось чому формулювання «глибокий захист» звучить порожньо. Microsoft виправила симптом race condition, а не сам race condition.

Хто Постраждає

Будь-яка організація, що використовує Windows 11 25H2 або Windows Server 2025 із Defender як основним захистом кінцевих точок, сьогодні перебуває в зоні ураження. Це стосується багатьох iGaming-операторів. Це більшість фінтех-компаній, з якими я працював в Амстердамі та Лондоні, які стандартизувалися на Defender через ліцензування E5. З виробничих інцидентів, які я бачив, локальне підвищення привілеїв до рівня SYSTEM зазвичай є кроком для горизонтального переміщення, а не точкою входу, але це слабка втіха, коли зловмисник вже закріпився через фішингові облікові дані або скомпрометований RMM-інструмент.

Парки Windows 10 перебувають у гіршому становищі, оскільки дослідник підтверджує, що вони є вразливими, а PoC просто ще не націлений на них. Будь-хто, хто досі запускає Windows 10 на торгових майданчиках, роздрібних POS-терміналах або в регульованих бек-офісах, повинен припускати, що варіант з'явиться протягом кількох днів після того, як PoC буде відшліфовано. Незручна правда: це саме той тип баґу, де «у нас ще немає робочого експлойта для вашої версії» перетворюється на «тепер є» за вихідні.

Додайте шкоду за оточуючий місяць. CVE-2026-62832, баґ LegacyHive у User Profile Service, дозволяє автентифікованому зловмиснику з будь-яким другим локальним обліковим записом завантажити кущ реєстру іншого користувача та отримати права адміністратора без взаємодії з користувачем. CVE-2026-68820, zero-day WinSock AFD, вже активно експлуатується та знаходиться у каталозі KEV CISA з федеральним дедлайном 25 серпня 2026 року. CVE-2026-72971 у unionfs.sys, драйвері фільтру FS ізоляції контейнерів, — це публічно розкрита можливість втручання.

Мультиорендні хостингові провайдери, Kubernetes-on-Windows-магазини та всі, хто запускає Windows-контейнери для застарілих робочих навантажень .NET, повинні окремо звернути увагу на баґ у unionfs.sys. Фільтри ізоляції контейнерів — це межа, щодо надійності якої ви запевняли свого аудитора з відповідності вимогам. Якщо ця межа є предметом втручання, то й аудиторська картина також.

План Дій для Команд Безпеки

Виконайте це протягом тижня, у такому порядку.

  • Застосуйте серпневий пакет оновлень для CVE-2026-68820 зараз, а не до 25-го числа. Він активно експлуатується та надає привілеї SYSTEM. Дедлайн KEV — це мінімум, а не ціль.
  • Виправте CVE-2026-62832 (LegacyHive) на будь-якому хості, де існує кілька локальних облікових записів. Це включає jump box, спільні сервери збірки та будь-яку робочу станцію розробника з сервісним обліковим записом.
  • Прийміть той факт, що CVE-2026-50656 фактично не виправлено на 25H2 і Server 2025, поки Microsoft не випустить друге виправлення. Ставтеся до кінцевих точок лише з Defender так, ніби локальне підвищення привілеїв є даністю. Це означає посилення периметру: MFA для RDP, жодних інтерактивних сервісних облікових записів, достатній термін зберігання телеметрії EDR для реконструкції злому.
  • Полюйте на оточуючий ланцюжок, а не на окремий баґ. Шукайте неочікувані дочірні процеси компонентів Defender, аномальні SYSTEM shell та патерни відкриття файлів, що націлені на шляхи mpengine. Якщо ваш EDR — сам Defender, додайте другий сенсор. Цього місяця не варто довіряти аудитору аудит самого себе.
  • Хости контейнерів: перевірте, що unionfs.sys оновлено, і перегляньте своє припущення про те, що ізоляція Windows-контейнерів є межею безпеки, а не лише ресурсною межею.

Двоє інженерів у команді з десяти осіб можуть витратити цілий тиждень на відстеження одного такого Patch Tuesday. Закладіть на це бюджет. Не робіть вигляд, що це вписується у звичайний спринт.

Ключові Висновки

  • ShieldBreak заявляє про 100% надійний обхід виправлення Microsoft для CVE-2026-50656 (RoguePlanet) — race condition у mpengine.dll Defender, що дає SYSTEM.
  • Обхід іде слідом за попереднім витоком 8 байт даних в оновленні Microsoft «глибокого захисту», що свідчить про те, що оригінальний патч так і не усунув кореневий race condition.
  • Windows 11 25H2 (включно з Canary) і Windows Server 2025 підтверджено вразливими; Windows 10 є вразливою, але PoC ще не націлений на неї.
  • Той самий цикл розкриття включає активно експлуатований zero-day WinSock (CVE-2026-68820) з дедлайном CISA KEV 25 серпня 2026 року та баґ LegacyHive у User Profile Service (CVE-2026-62832).
  • Стратегії захисту кінцевих точок лише на основі Defender тепер несуть більший залишковий ризик, ніж тиждень тому. Додавайте сенсори, посилюйте локальні межі привілеїв і припускайте, що локальне підвищення привілеїв доступне будь-якому зловмиснику, який закріпився в системі.

Часті Запитання

Q: Що таке ShieldBreak і чим він відрізняється від RoguePlanet?

RoguePlanet — це оригінальна вразливість race condition у mpengine.dll Microsoft Defender, що відстежується як CVE-2026-50656. ShieldBreak — це новий proof-of-concept від того ж дослідника, Chaotic Eclipse, який обходить патч Microsoft для RoguePlanet і знову досягає виконання коду на рівні SYSTEM.

Q: Які версії Windows підтверджено вразливими для ShieldBreak?

Дослідник підтвердив успішну експлуатацію на Windows 11 25H2, включно з каналом Canary, і Windows Server 2025 із заявленим 100% рівнем успіху. Windows 10 та її серверні версії описуються як вразливі, хоча поточний PoC не націлений на них.

Q: Що команди повинні пріоритизувати першим — обхід ShieldBreak чи активно експлуатований zero-day WinSock?

CVE-2026-68820 у Windows Ancillary Function Driver для WinSock вже активно експлуатується та має дедлайн CISA KEV 25 серпня 2026 року, тому він іде першим. ShieldBreak є PoC без підтвердженого використання в реальних умовах, але його слід розглядати як неминучий ризик і пом'якшувати компенсуючими заходами, доки Microsoft не випустить справжнє виправлення.

AD
Alex Drover
RiverCore Analyst · Dublin, Ireland
ПОДІЛИТИСЯ
// СХОЖІ СТАТТІ
ГоловнаРішенняПроєктиПро насКонтакт
Новини06
Дублін, Ірландія · ЄСGMT+1
LinkedIn
🇺🇦UK