VMTech
Обсудить проект

PoC ShieldCrash показал обход исправления ShieldBreak в Microsoft Defender

PoC ShieldCrash показал обход исправления ShieldBreak в Microsoft Defender

Исследователь, выступающий под псевдонимом Chaotic Eclipse, опубликовал proof-of-concept для новой уязвимости Microsoft Defender под названием ShieldCrash. По его оценке, она позволяет обойти исправление CVE-2026-69414, известной как ShieldBreak и получившей оценку CVSS 7,8; PoC демонстрирует произвольное чтение файлов с правами SYSTEM на актуально обновлённой Windows.

Что известно о ShieldCrash

Chaotic Eclipse сообщил, что Microsoft исправила несколько условий, позволявших повторно эксплуатировать ShieldBreak, однако пропустила один сценарий. При определённых условиях, утверждает исследователь, исходную проблему всё ещё можно вызвать.

Демонстрация работает на системе с последней версией Windows. Исследователь заявил, что затронуты все поддерживаемые версии настольной ОС. Речь идёт именно о чтении произвольных файлов в контексте SYSTEM, то есть с системными привилегиями.

Какой патч был выпущен

Несколькими днями ранее Microsoft выпустила обновление Microsoft Malware Protection Engine для устранения CVE-2026-69414. Уязвимость была отмечена как исправленная в версии движка 1.1.26080.3. По информации Microsoft, отдельные действия пользователей для доставки этого обновления не требуются.

Компания также уточняла, что проблема не затрагивает устройства, на которых Microsoft Defender отключён. Microsoft рекомендует включать автоматическое обновление антивирусных определений и движка защиты: такая конфигурация установлена по умолчанию как для конечных пользователей, так и для корпоративных развёртываний.

Контекст для защиты конечных точек

ShieldCrash стал не единственным недавним исследованием Chaotic Eclipse в области защитных продуктов. В последние недели он публиковал PoC для уязвимостей в CrowdStrike Falcon Sensor, Kaspersky, Avast Antivirus и NVIDIA. Kaspersky и Avast сообщили об исправлениях HardBreacher и PrettyPrague, а CrowdStrike заявила, что изучает сообщение об FalconFlank.

Организациям стоит проверить, что Microsoft Malware Protection Engine и определения Defender действительно обновляются автоматически, а также учитывать новый PoC при оценке риска на рабочих станциях. До отдельной реакции Microsoft на ShieldCrash установленное исправление ShieldBreak не следует считать достаточным доказательством отсутствия описанного сценария.

#cybersecurity#microsoftdefender#endpointsecurity#windowssecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 09.09.2026
Instagram

PoC ShieldCrash показал обход исправления ShieldBreak в Microsoft Defender

Открыть публикацию в Instagram ↗