ShieldCrash PoC pokazuje zaobilaženje zakrpe za Microsoft Defender

Istraživač koji nastupa pod imenom Chaotic Eclipse objavio je dokaz koncepta za ShieldCrash, novi propust u Microsoft Defenderu koji, prema njegovim navodima, zaobilazi zakrpu za CVE-2026-69414 sa CVSS ocenom 7,8, poznatu kao ShieldBreak. PoC na najnovijoj instalaciji Windowsa prikazuje proizvoljno čitanje datoteka sa SYSTEM privilegijama, a istraživač navodi da su pogođene sve podržane desktop verzije operativnog sistema.
Zaobilaženje prethodne ispravke
Microsoft je nedavno isporučio ažuriranje za Microsoft Malware Protection Engine radi otklanjanja CVE-2026-69414. Ranji problem je ispravljen u verziji motora 1.1.26080.3, bez potrebe da korisnici ručno preduzimaju akciju. Sistemima na kojima je Microsoft Defender isključen ova ranjivost ne utiče na rad zaštite, jer se komponenta ne koristi.
Chaotic Eclipse tvrdi da je Microsoft ispravio više elemenata koji su sprečavali ponovnu zloupotrebu ShieldBreak propusta, ali da je jedna tačka ostala nedovoljno zaštićena. Pod određenim uslovima, navodi istraživač, moguće je izazvati isti problem koji je postojao kod prvobitne ranjivosti. Objavljeni PoC služi kao tehnička demonstracija te tvrdnje.
Šta je važno za administratore
Microsoft naglašava da često ažurira definicije malvera i Microsoft Malware Protection Engine zbog promenljivog okruženja pretnji. Podrazumevana konfiguracija Microsoft antimalver rešenja namenjena je automatskom održavanju definicija i motora ažurnim, a kompanija preporučuje automatsko ažuriranje i za korisnike i za poslovne implementacije.
Međutim, slučaj ShieldCrash pokazuje razliku između primene dostupne zakrpe i potvrde da je otklonjen svaki put do prethodnog efekta. Za timove zadužene za krajnje uređaje korisno je da provere da li su automatska ažuriranja aktivna, da evidentiraju verzije zaštitnog motora i da utvrde koji uređaji koriste Microsoft Defender.
Širi kontekst istraživanja zaštitnih proizvoda
U poslednjim sedmicama Chaotic Eclipse objavio je i PoC eksploate za četiri ranjivosti koje utiču na CrowdStrike Falcon Sensor, Kaspersky, Avast Antivirus i NVIDIA. Propusti označeni kao HardBreacher i PrettyPrague u međuvremenu su zakrpljeni kod odgovarajućih dobavljača, dok je CrowdStrike naveo da istražuje prijavu povezanu sa FalconFlank propustom.
Praktičan zaključak za poslovanje je da automatizovana ažuriranja ostanu osnovna mera, ali da se uz njih redovno prate objavljeni dokazi koncepta, obim pogođenih sistema i procedure za reagovanje kada se pojavi zaobilaženje zakrpe.

