VMTech
Razgovarajmo

ShieldBreak PoC navodno zaobilazi zakrpu za Defender ranjivost

ShieldBreak PoC navodno zaobilazi zakrpu za Defender ranjivost

Istraživač koji nastupa pod imenom Chaotic Eclipse objavio je proof-of-concept pod nazivom ShieldBreak i tvrdi da on zaobilazi Microsoftovu zakrpu za CVE-2026-50656, ranjivost RoguePlanet sa CVSS ocenom 7,8. PoC je, prema navodima istraživača, testiran na najnovijim izdanjima Windows 11 25H2, uključujući Canary kanal, i Windows Server 2025, uz stopostotnu uspešnost.

RoguePlanet je problem eskalacije privilegija u komponenti Microsoft Malware Protection Engine, odnosno biblioteci mpengine.dll. Uspešno iskorišćavanje može napadaču omogućiti pokretanje ljuske sa SYSTEM privilegijama, izvršavanje proizvoljnog koda ili neovlašćene radnje na uređaju.

Tvrdnja o nepotpunoj sanaciji

Chaotic Eclipse je RoguePlanet prvi put objavio u junu 2026, dok je Microsoft zakrpu isporučio gotovo mesec dana kasnije. Istraživač sada navodi da odbrambene izmene uvedene za CVE-2026-50656 nisu pravilno otklonile osnovni problem i da ShieldBreak predstavlja potpuno zaobilaženje zakrpe.

Windows 10 i odgovarajuća serverska izdanja nisu podržani u objavljenom PoC-u, ali istraživač tvrdi da su i ti sistemi ranjivi na ShieldBreak. Nakon prethodne izmene, prijavljeno je i moguće curenje osam bajtova podataka kada Defender u određenim scenarijima otvara datoteku na Windows 11 25H2 i Windows Server 2025. Microsoft je naveo da je upoznat sa prijavom i da je istražuje.

Širi bezbednosni kontekst Windows zakrpa

U istom ciklusu Microsoft je objavio ispravke za 421 bezbednosni propust, od kojih se 236 odnosi na Windows. Među njima je CVE-2026-62832, nazvan LegacyHive, ranjivost eskalacije privilegija u Windows User Profile Service-u sa CVSS ocenom 7,8. Ona se oslanja na nepravilno razrešavanje veza pre pristupa datoteci i može ovlašćenom lokalnom napadaču omogućiti pristup ili izmenu podataka drugog korisnika, kao i administratorske privilegije, bez interakcije korisnika.

Microsoft je takođe otklonio aktivno iskorišćavanu nultodnevnu ranjivost CVE-2026-68820 u Windows Ancillary Function Driver for WinSock, koja može doneti SYSTEM privilegije, kao i javno objavljeni propust CVE-2026-72971 u Windows Container Isolation FS Filter Driver-u, unionfs.sys. CISA je CVE-2026-68820 dodala u katalog Known Exploited Vulnerabilities i od federalnih agencija SAD zatražila primenu ispravki do 25. avgusta 2026.

Šta organizacije treba da provere

Objavljeni PoC povećava značaj provere stvarnog stanja zakrpa i nadzora nad endpoint uređajima, naročito tamo gde lokalni korisnici imaju pristup sistemima. Operativni kontekst dopunjuju i prijavljeni lanci napada na Windows okruženja, uključujući lance napada na Windows okruženja i tehnike ClickFix-a koje se oslanjaju na korisničke radnje.

Praktičan poslovni zaključak je da bezbednosni timovi treba da evidentiraju obuhvat Windows 11 25H2 i Windows Server 2025 sistema, potvrde instalaciju aktuelnih Microsoftovih ispravki, ograniče lokalne privilegije i prate Microsoftova dalja obaveštenja o ShieldBreak prijavi.

#cybersecurity#windowssecurity#vulnerability#patchmanagement
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 12.08.2026
Instagram

ShieldBreak PoC navodno zaobilazi zakrpu za Defender ranjivost

Otvorite objavu na Instagramu ↗