Исследователь безопасности, известный под псевдонимом Nightmare Eclipse, опубликовал новый эксплойт «нулевого дня» для Microsoft Defender под названием ShieldCrash. Это произошло вскоре после выпуска сентябрьских обновлений безопасности Microsoft в рамках «Вторника Патчей».
ShieldCrash описывается как способ обхода исправления уязвимости повышения привилегий ShieldBreak, которую Microsoft устранила 3 сентября. В свою очередь, ShieldBreak позволяла обойти исправление другой уязвимости Microsoft Defender – RoguePlanet, раскрытой в июне и исправленной компанией в июле.

Прототип за работой: эксплойт заставляет антивирус прочитать защищённый системный файл ELAM, к которому обычному пользователю доступа нет, и кладёт копию рядом с собой. Изображение: Nightmare Eclipse
Опубликованный прототип эксплойта (proof-of-concept, PoC) для ShieldCrash позволяет злоумышленнику получить привилегии SYSTEM на полностью обновлённых системах Windows 10, Windows 11 и Windows Server. При этом эксплойт не даёт прав на запись в скомпрометированной системе.
Исследователь заявил:
Microsoft не удалось полностью устранить уязвимость ShieldBreak CVE-2026-69414. При определённых условиях по-прежнему можно вызвать ту же проблему, которая лежала в основе ShieldBreak. Компания внесла несколько изменений, чтобы предотвратить повторную эксплуатацию уязвимости, однако пропустила один из сценариев, через который ShieldBreak всё ещё можно использовать.
Этот прототип демонстрирует возможность произвольного чтения файлов с привилегиями SYSTEM на системах с установленными обновлениями за сентябрь 2026 года. Уязвимы все поддерживаемые версии Windows. Возможно, позже я доработаю эксплойт до полноценного PoC с получением SYSTEM, но пока публикую только эту базовую реализацию.
Как проверить версию антивируса
ShieldBreak и RoguePlanet затрагивали не саму Windows, а модуль Microsoft Malware Protection Engine – антивирусное ядро Microsoft Defender. Оно обновляется отдельно от системы, вместе с базами, поэтому в списке исправлений «Вторника Патчей» этих уязвимостей нет – в августе Microsoft подтвердила ShieldBreak и сообщила, что готовит обновление, а вышло оно уже в сентябре.
В бюллетене по RoguePlanet Microsoft указала первую исправленную версию ядра – 1.1.26060.3008, в бюллетене по ShieldBreak – 1.1.26080.3. Обе уязвимости получили важный уровень опасности и оценку 7,8 по шкале CVSS, обе были публично раскрыты до выхода исправления, но в атаках, по данным Microsoft, не применялись.
Посмотреть свою версию можно в приложении «Безопасность Windows»: откройте Параметры – шестерёнка внизу боковой панели – и выберите О программе. Нужная строка называется «Версия подсистемы».

Версия подсистемы 1.1.26080.3 – та самая сборка ядра, в которой Microsoft закрыла ShieldBreak. По утверждению исследователя, ShieldCrash работает и на ней. Изображение: Comss.ru
Продолжение конфликта с Microsoft
Nightmare Eclipse публикует уязвимости «нулевого дня» на фоне продолжающегося конфликта с Microsoft из-за политики компании в отношении программ вознаграждения за найденные уязвимости и правил их раскрытия. Microsoft в ответ предупредила о возможных юридических последствиях для тех, кто занимается «злонамеренной деятельностью, причиняющей реальный вред» её клиентам. После этого многие посчитали, что компания напрямую угрожает исследователю.
С апреля анонимный исследователь раскрыл целую серию уязвимостей «нулевого дня»: ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun и UnDefend, YellowKey, а также GreenPlasma и MiniPlasma. Они затрагивают Microsoft Defender, BitLocker и другие компоненты Windows. Microsoft уже исправила ShieldBreak, RoguePlanet, YellowKey, GreenPlasma, MiniPlasma и LegacyHive, остальные проблемы официальных исправлений пока не получили.
В том же аккаунте на GitHub, где выложен ShieldCrash, лежат прототипы эксплойтов и для сторонних защитных продуктов – Kaspersky, Avast и CrowdStrike Falcon. Так что дело не ограничивается встроенным антивирусом Windows.
Отдельная история вышла с самим исправлением RoguePlanet: после его установки в Windows 11 мог заполняться диск.