Уязвимость «нулевого дня» ShieldCrash в Microsoft Defender позволяет получить права SYSTEM

2026-09-09 143 комментарии
Новый эксплойт ShieldCrash для Microsoft Defender, по словам его автора, обходит исправление ShieldBreak и позволяет читать защищённые файлы с правами SYSTEM даже после установки сентябрьских обновлений Windows

Исследователь безопасности, известный под псевдонимом Nightmare Eclipse, опубликовал новый эксплойт «нулевого дня» для Microsoft Defender под названием ShieldCrash. Это произошло вскоре после выпуска сентябрьских обновлений безопасности Microsoft в рамках «Вторника Патчей».

ShieldCrash описывается как способ обхода исправления уязвимости повышения привилегий ShieldBreak, которую Microsoft устранила 3 сентября. В свою очередь, ShieldBreak позволяла обойти исправление другой уязвимости Microsoft Defender – RoguePlanet, раскрытой в июне и исправленной компанией в июле.

Окно PowerShell: эксплойт ShieldCrash копирует защищённый системный файл ELAM из папки System32 в свой каталог

Прототип за работой: эксплойт заставляет антивирус прочитать защищённый системный файл ELAM, к которому обычному пользователю доступа нет, и кладёт копию рядом с собой. Изображение: Nightmare Eclipse

Опубликованный прототип эксплойта (proof-of-concept, PoC) для ShieldCrash позволяет злоумышленнику получить привилегии SYSTEM на полностью обновлённых системах Windows 10, Windows 11 и Windows Server. При этом эксплойт не даёт прав на запись в скомпрометированной системе.

Исследователь заявил:

Microsoft не удалось полностью устранить уязвимость ShieldBreak CVE-2026-69414. При определённых условиях по-прежнему можно вызвать ту же проблему, которая лежала в основе ShieldBreak. Компания внесла несколько изменений, чтобы предотвратить повторную эксплуатацию уязвимости, однако пропустила один из сценариев, через который ShieldBreak всё ещё можно использовать.

Этот прототип демонстрирует возможность произвольного чтения файлов с привилегиями SYSTEM на системах с установленными обновлениями за сентябрь 2026 года. Уязвимы все поддерживаемые версии Windows. Возможно, позже я доработаю эксплойт до полноценного PoC с получением SYSTEM, но пока публикую только эту базовую реализацию.

Как проверить версию антивируса

ShieldBreak и RoguePlanet затрагивали не саму Windows, а модуль Microsoft Malware Protection Engine – антивирусное ядро Microsoft Defender. Оно обновляется отдельно от системы, вместе с базами, поэтому в списке исправлений «Вторника Патчей» этих уязвимостей нет – в августе Microsoft подтвердила ShieldBreak и сообщила, что готовит обновление, а вышло оно уже в сентябре.

В бюллетене по RoguePlanet Microsoft указала первую исправленную версию ядра – 1.1.26060.3008, в бюллетене по ShieldBreak – 1.1.26080.3. Обе уязвимости получили важный уровень опасности и оценку 7,8 по шкале CVSS, обе были публично раскрыты до выхода исправления, но в атаках, по данным Microsoft, не применялись.

Посмотреть свою версию можно в приложении «Безопасность Windows»: откройте Параметры – шестерёнка внизу боковой панели – и выберите О программе. Нужная строка называется «Версия подсистемы».

Страница «О программе» в приложении «Безопасность Windows» с версией подсистемы 1.1.26080.3 и версией антивирусной программы 1.459.123.0

Версия подсистемы 1.1.26080.3 – та самая сборка ядра, в которой Microsoft закрыла ShieldBreak. По утверждению исследователя, ShieldCrash работает и на ней. Изображение: Comss.ru

Продолжение конфликта с Microsoft

Nightmare Eclipse публикует уязвимости «нулевого дня» на фоне продолжающегося конфликта с Microsoft из-за политики компании в отношении программ вознаграждения за найденные уязвимости и правил их раскрытия. Microsoft в ответ предупредила о возможных юридических последствиях для тех, кто занимается «злонамеренной деятельностью, причиняющей реальный вред» её клиентам. После этого многие посчитали, что компания напрямую угрожает исследователю.

С апреля анонимный исследователь раскрыл целую серию уязвимостей «нулевого дня»: ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun и UnDefend, YellowKey, а также GreenPlasma и MiniPlasma. Они затрагивают Microsoft Defender, BitLocker и другие компоненты Windows. Microsoft уже исправила ShieldBreak, RoguePlanet, YellowKey, GreenPlasma, MiniPlasma и LegacyHive, остальные проблемы официальных исправлений пока не получили.

В том же аккаунте на GitHub, где выложен ShieldCrash, лежат прототипы эксплойтов и для сторонних защитных продуктов – Kaspersky, Avast и CrowdStrike Falcon. Так что дело не ограничивается встроенным антивирусом Windows.

Отдельная история вышла с самим исправлением RoguePlanet: после его установки в Windows 11 мог заполняться диск.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте