Описание: Исследователь безопасности представил инструмент ShieldBreak, который позволяет полностью обойти патч безопасности Microsoft Defender, выпущенный месяц назад, и получить максимальные права доступа в операционной системе.
Недавно обнаруженная уязвимость в защитном механизме Microsoft, которую разработчик закрыл ещё месяц назад, снова оказалась уязвима для новой атаки. Специалист MSNightmare представил инструмент ShieldBreak – инновационный метод для преодоления защиты корпорации Microsoft и повторного получения наивысших привилегий в операционной системе Windows. Согласно утверждениям создателя, тестирование на современных версиях Windows 11 и Windows Server прошло с положительным результатом.
ShieldBreak связан с уязвимостью, обозначенной как CVE-2026-50656 (критичность 7.8), которая имеет кодовое название RoguePlanet. Эта ошибка присутствует в антивирусном двигателе Microsoft и дает возможность обычному пользователю с ограниченными правами повысить свой уровень доступа до администраторского уровня SYSTEM. Этот уровень предоставляет практически неограниченный контроль над всеми компонентами операционной системы. Корпорация Microsoft официально признала эту проблему в первой половине года.
В летний период Microsoft произвела закрытие уязвимости RoguePlanet посредством обновления антивирусного двигателя до номера версии 1.1.26060.3008. Устаревшие версии были помечены компанией как подверженные риску. Распространение обновления осуществлялось через стандартный канал автоматического обновления защитника, благодаря чему большинство пользователей не испытали необходимости в ручной установке дополнительных компонентов.
На данный момент первоначальный разработчик RoguePlanet заявляет, что летнее обновление безопасности не полностью устранило проблему. Представленный 12 августа проект ShieldBreak включает тестовый код, демонстрирующий полный обход защиты от указанной уязвимости.
Разработчик провел проверку ShieldBreak на последней версии Windows 11 25H2, включая экспериментальные сборки, а также на Windows Server 2025. Согласно полученным результатам, метод продемонстрировал 100-процентную успешность при всех попытках. Существующая версия тестового кода не совместима с Windows 10 и соответствующими серверными платформами, но создатель указывает, что уязвимость присутствует и в этих системах. Объективное подтверждение заявленной результативности в настоящий момент отсутствует.
Первоначальная версия RoguePlanet эксплуатировала сбой в функционировании Microsoft Defender при работе с документами и позволяла пользователю с урезанными правами получить доступ на уровне SYSTEM. Для успешного применения этого способа требуется, чтобы агент уже имел прямой доступ к компьютеру, по этой причине одна лишь уязвимость не позволяет осуществить атаку через глобальную сеть. Реальная угроза появляется после того, как агент получил первоначальный вход в систему и его программе требуется получить полный контроль над всеми процессами.
На момент представления ShieldBreak корпорация Microsoft не опубликовала официального подтверждения, что летнее исправление CVE-2026-50656 может быть преодолено альтернативным методом. В связи с этим ShieldBreak на данный момент уместнее рассматривать как предполагаемый способ обхода обновления, который валидировал разработчик тестового кода, нежели как новую официально признанную проблему безопасности. Независимо от этого, пользователи и специалисты по информационной безопасности должны обеспечивать регулярное обновление как самого Microsoft Defender, так и всей операционной системы Windows, а также пристально отслеживать последующие указания и рекомендации от компании Microsoft.
