VMTech
Обсудить проект

В Windows Defender раскрыли zero-day ShieldBreak с SYSTEM-доступом

В Windows Defender раскрыли zero-day ShieldBreak с SYSTEM-доступом

Исследователь безопасности Nightmare Eclipse опубликовал сведения об уязвимости нулевого дня ShieldBreak в Windows Defender. По его данным, эксплойт затрагивает Windows 10, Windows 11, включая версию 25H2, и Windows Server 2025 и позволяет повысить привилегии с уровня обычного пользователя до полного доступа к устройству и данным.

Демонстрационный код опубликован в виде приложения для Windows. Для срабатывания атаки пользователь должен запустить это приложение. Исследователь Will Dormann проверил работоспособность техники и подтвердил, что для эксплуатации должен быть включён Windows Defender.

Что известно о ShieldBreak

ShieldBreak использует ошибку в Windows Defender — встроенном в Windows антивредоносном и защитном движке. Успешная эксплуатация даёт атакующему системные привилегии, обычно обозначаемые как SYSTEM, то есть уровень доступа выше прав стандартной локальной учётной записи.

На момент публикации Microsoft не представила исправление ShieldBreak и не прокомментировала ситуацию. Уязвимость относится к zero-day, поскольку детали были раскрыты публично до того, как разработчик получил время на выпуск патча.

Связь с RoguePlanet

Новая техника развивает предыдущий эксплойт Nightmare Eclipse под названием RoguePlanet. Microsoft выпускала обновление для RoguePlanet, однако автор ShieldBreak заявил, что новое решение полностью обходит установленную защиту. В сообщении о патче для SYSTEM-доступа через Defender отмечалось, что Microsoft готовила патч для риска получения SYSTEM-доступа через Defender.

Публикация произошла на следующий день после очередного Patch Tuesday. Это второй месяц подряд, когда объём исправлений Microsoft приблизился к 500 уязвимостям; компания связывает такой масштаб с расширением применения ИИ для поиска ошибок в коде.

Что учитывать организациям

ShieldBreak требует запуска приложения на устройстве, поэтому для компаний особенно важны контроль запуска непроверенного ПО, ограничение локальных прав пользователей и мониторинг подозрительной активности на рабочих станциях и серверах. До выхода обновления Microsoft стоит отслеживать официальные бюллетени и оценить, где затронутые версии Windows используются в критичных процессах.

Практический вывод для бизнеса: наличие Defender само по себе не исключает риск, если пользователь способен запустить вредоносный файл. Приоритетом остаются минимальные привилегии, контроль приложений и готовность оперативно установить исправление после его выпуска.

#cybersecurity#windowssecurity#zeroday#defender
Открытая аналитика
На сайте 2 просмотров
мин чтения 3 12.08.2026
Instagram

В Windows Defender раскрыли zero-day ShieldBreak с SYSTEM-доступом

Открыть публикацию в Instagram ↗