Исследователь в области кибербезопасности, работающий под псевдонимом Nightmare-Eclipse, опубликовал эксплойт ShieldBreak. Это вредоносный код, эксплуатирующий уязвимость, которая позволяет обойти исправление Microsoft для Windows Defender CVE-2026-50656. По словам автора, эксплойт стал девятым публичным инструментом такого рода, выпущенным им в 2026 году. Предыдущие уязвимости, включая RoguePlanet, также были обнаружены и опубликованы Nightmare-Eclipse.
Уязвимость ShieldBreak (CVE-2026-50656)
Уязвимость RoguePlanet относится к классу состояний гонки. Она находится в центральном компоненте Windows Defender - движке сканирования. Из-за ошибки локальный злоумышленник может вмешаться в процесс проверки файлов и перенаправить работу антивируса. В результате атакующий получает командную оболочку с максимальными привилегиями NT AUTHORITY\SYSTEM. Microsoft признала проблему и присвоила ей оценку CVSS 7.8, отметив, что эксплуатация уязвимости весьма вероятна. Исправление вышло в составе обновления Malware Protection Engine версии 1.1.26060.3008 в июле 2026 года.
Однако ShieldBreak демонстрирует, что это исправление закрыло лишь один из возможных путей атаки. По словам исследователя, корневая причина - более широкая ошибка синхронизации - осталась не устранённой. Состояние гонки возникает, когда система сначала проверяет объект, а затем выполняет с ним действие, и между этими операциями атакующий успевает подменить объект. Патч Microsoft, судя по всему, заблокировал одну конкретную последовательность действий, но не перекрыл другие варианты.
Для обхода патча эксплойт использует другой сценарий. Сначала он регистрирует вредоносного облачного провайдера и связывает его с особым файлом-заглушкой. Затем применяет манипуляции с журнальной файловой системой Windows и символическими ссылками диспетчера объектов - специальным механизмом, который переназначает имена системных объектов. В итоге Defender начинает блокировать легитимный системный файл, а злоумышленник подменяет его вредоносной версией. При дальнейшем сканировании подменённый файл попадает в доверенную область, и атакующий получает возможность выполнить произвольный код с правами SYSTEM.
Опубликованное доказательство концепции работает на Windows 11 25H2, включая сборки Canary Channel, а также на Windows Server 2025. Заявлена стопроцентная надёжность срабатывания на всех протестированных конфигурациях. Windows 10 и соответствующие серверные редакции, по словам исследователя, также уязвимы, хотя официально текущая версия эксплойта их не поддерживает. Код эксплойта уже доступен публично на ряде площадок, что значительно упрощает его использование даже малоопытными злоумышленниками.
Такая стабильность отличает ShieldBreak от большинства эксплойтов, использующих состояния гонки. Обычно для успешной атаки требуются многократные попытки, чтобы поймать узкое временное окно. Здесь же, судя по заявлениям автора, атака срабатывает почти гарантированно. Это существенно повышает опасность для корпоративных сетей, где Windows Defender используется в качестве основного средства защиты конечных точек. Надёжный локальный эксплойт для повышения привилегий позволяет злоумышленникам закрепляться в системе после первоначального заражения, расширять контроль над устройствами и развивать атаку на инфраструктуру.
ShieldBreak - не единичная разработка. Он продолжает серию публичных эксплойтов Nightmare-Eclipse, начатую ранее в 2026 году. В неё входят BlueHammer, RedSun, UnDefend, GreenPlasma, YellowKey, MiniPlasma, RoguePlanet и GreatXML. Многие из этих эксплойтов нацелены на облачные механизмы обработки файлов в Windows Defender, а также на процессы восстановления и обновления антивирусных баз. Часть из них способна отключать сигнатурные обновления таким образом, что система не выдаёт предупреждений о нарушении защиты. Подобная серия показывает системный интерес исследователя к обходу защитных механизмов Microsoft.
Публикация ShieldBreak не осталась без внимания администраторов репозиториев. GitHub и GitLab приостановили действие учётных записей исследователя. В ответ автор разместил зеркала кода на альтернативных площадках, чтобы сохранить доступ к эксплойту. Это не первый случай, когда публикация уязвимостей приводит к блокировке аккаунтов, однако для практикующих специалистов важно, что код продолжает распространяться.
Для организаций это означает, что установка июльского обновления Malware Protection Engine не гарантирует полную защиту. До выпуска комплексного исправления корневой уязвимости атакующие могут продолжать использовать описанный вектор. Специалистам по безопасности следует внимательно отслеживать подозрительную активность: регистрацию необычных облачных провайдеров, изменения в диспетчере объектов, операции с журнальной файловой системой, а также появление командных оболочек с правами SYSTEM вне стандартных административных процедур. Рекомендуется включить расширенное журналирование и настроить оповещения на подобные события. Любые аномалии в работе Windows Defender стоит рассматривать как возможные признаки компрометации.
Уязвимость затрагивает все версии Windows, на которых установлен июльский патч, и полностью полагаться на него нельзя. Разработчикам Microsoft предстоит более глубокая работа над механизмом синхронизации в движке сканирования, а пользователям - усилить мониторинг защитных компонентов до появления полноценного исправления.
Ссылки
- https://github.com/MSNightmare/ShieldBreak
- https://www.cve.org/CVERecord?id=CVE-2026-50656
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50656