В Windows Defender раскрыли zero-day ShieldBreak с SYSTEM-доступом

Исследователь безопасности Nightmare Eclipse опубликовал сведения об уязвимости нулевого дня ShieldBreak в Windows Defender. По его данным, эксплойт затрагивает Windows 10, Windows 11, включая версию 25H2, и Windows Server 2025 и позволяет повысить привилегии с уровня обычного пользователя до полного доступа к устройству и данным.
Демонстрационный код опубликован в виде приложения для Windows. Для срабатывания атаки пользователь должен запустить это приложение. Исследователь Will Dormann проверил работоспособность техники и подтвердил, что для эксплуатации должен быть включён Windows Defender.
Что известно о ShieldBreak
ShieldBreak использует ошибку в Windows Defender — встроенном в Windows антивредоносном и защитном движке. Успешная эксплуатация даёт атакующему системные привилегии, обычно обозначаемые как SYSTEM, то есть уровень доступа выше прав стандартной локальной учётной записи.
На момент публикации Microsoft не представила исправление ShieldBreak и не прокомментировала ситуацию. Уязвимость относится к zero-day, поскольку детали были раскрыты публично до того, как разработчик получил время на выпуск патча.
Связь с RoguePlanet
Новая техника развивает предыдущий эксплойт Nightmare Eclipse под названием RoguePlanet. Microsoft выпускала обновление для RoguePlanet, однако автор ShieldBreak заявил, что новое решение полностью обходит установленную защиту. В сообщении о патче для SYSTEM-доступа через Defender отмечалось, что Microsoft готовила патч для риска получения SYSTEM-доступа через Defender.
Публикация произошла на следующий день после очередного Patch Tuesday. Это второй месяц подряд, когда объём исправлений Microsoft приблизился к 500 уязвимостям; компания связывает такой масштаб с расширением применения ИИ для поиска ошибок в коде.
Что учитывать организациям
ShieldBreak требует запуска приложения на устройстве, поэтому для компаний особенно важны контроль запуска непроверенного ПО, ограничение локальных прав пользователей и мониторинг подозрительной активности на рабочих станциях и серверах. До выхода обновления Microsoft стоит отслеживать официальные бюллетени и оценить, где затронутые версии Windows используются в критичных процессах.
Практический вывод для бизнеса: наличие Defender само по себе не исключает риск, если пользователь способен запустить вредоносный файл. Приоритетом остаются минимальные привилегии, контроль приложений и готовность оперативно установить исправление после его выпуска.

