ShieldBreak ugrožava Windows Defender i omogućava SYSTEM pristup

Istraživač Nightmare Eclipse javno je objavio zero-day ranjivost ShieldBreak u Windows Defenderu koja napadaču može da podigne ovlašćenja sa niskog korisničkog nivoa na potpuni pristup uređaju i podacima. Propust pogađa Windows 10, Windows 11, uključujući izdanje 25H2, i Windows Server 2025, dok Microsoft u trenutku objave nije isporučio zakrpu.
Kako funkcioniše ShieldBreak
ShieldBreak koristi grešku u Windows Defenderu, ugrađenom Microsoftovom mehanizmu za zaštitu od malvera. Uspešan napad omogućava eskalaciju privilegija do sistemskog nivoa, odnosno pristup koji prevazilazi prava običnog lokalnog korisnika.
Dokaz koncepta objavljen je kao Windows aplikacija. Da bi se propust iskoristio, korisnik mora da pokrene tu aplikaciju, pa je kontrola nad izvršavanjem programa važan deo odbrane. Istraživač bezbednosti Will Dormann potvrdio je da eksploatacija radi i da Windows Defender mora biti uključen da bi radila.
Ovo je zero-day zato što je propust javno otkriven bez vremena za proizvođača da prethodno pripremi ispravku. Microsoft nije odmah komentarisao objavu, a javno dostupna zakrpa za ShieldBreak u vreme objavljivanja nije postojala.
Veza sa RoguePlanet propustom
Novi dokaz koncepta nastavlja rad Nightmare Eclipsea na ranijem propustu RoguePlanet. Microsoft je za taj problem objavio zakrpu, ali istraživač tvrdi da ShieldBreak predstavlja potpuno zaobilaženje prethodne ispravke. Razvoj Microsoftov rad na zakrpi za RoguePlanet pokazuje koliko je važno proveriti da li ispravka zatvara ceo put do eskalacije privilegija, a ne samo jednu varijantu eksploatacije.
Objava je došla dan posle Microsoftovog redovnog mesečnog ciklusa bezbednosnih ispravki, poznatog kao Patch Tuesday. Kompanija je drugog meseca zaredom isporučila približno 500 zakrpa i navela rastuću upotrebu veštačke inteligencije za pronalaženje i uklanjanje bezbednosnih nedostataka.
Praktični koraci za organizacije
Organizacije treba da prate Microsoftova bezbednosna obaveštenja i da budu spremne za ubrzano testiranje i primenu buduće zakrpe. Dok je nema, razumno je ograničiti mogućnost da korisnici pokreću neproverene aplikacije, naročito na računarima sa osetljivim podacima i administrativnim okruženjima.
Kontrola lokalnih privilegija, evidencija pokrenutih programa i jasno razdvajanje korisničkih i administratorskih naloga smanjuju posledice ako korisnik pokrene zlonamerni fajl. Poslovni prioritet je da se ažuriranja za pogođene Windows sisteme primene čim Microsoft objavi proverenu ispravku.

