Microsoft подтвердила наличие уязвимости повышения привилегий в Microsoft Malware Protection Engine, который используется в Microsoft Defender. Проблема получила идентификатор CVE-2026-69414 и публичное название ShieldBreak. По шкале CVSS ей присвоен уровень 7.8 из десяти, то есть высокая степень опасности. На данный момент исправление не выпущено, компания только сообщила, что работает над обновлением.
Уязвимость ShieldBreak (CVE-2026-69414)
Затронут компонент, отвечающий за проверку файлов и потоков на вредоносный код. Это ядро антивирусной защиты Windows, поэтому проблема потенциально касается всех систем, где используется Defender. Уязвимость позволяет локальному пользователю с ограниченными правами повысить свои привилегии до уровня системы. Вектор атаки локальный, то есть злоумышленнику сначала нужен доступ к компьютеру с возможностью запуска кода от имени обычного пользователя. Взаимодействие с жертвой не требуется, что упрощает эксплуатацию после получения начальной точки входа.
Согласно метрикам CVSS, атака затрагивает все три аспекта безопасности: конфиденциальность, целостность и доступность. Это значит, что успешная эксплуатация может позволить атакующему читать защищённые данные, изменять системные файлы и нарушать работу устройства. В худшем случае злоумышленник получает полный контроль над системой. При этом в векторе отмечено наличие прототипа эксплойта, что указывает на практическую реализуемость атаки.
Microsoft не раскрывает технические детали ShieldBreak. Компания ограничилась заявлением о том, что информация появится в бюллетене после выпуска исправления. Дата выхода обновления не названа. Пользователям остаётся следить за выпуском патчей и устанавливать их сразу после появления. Дополнительные меры защиты сложно предложить заранее, потому что уязвимость локальная и требует уже скомпрометированной учётной записи. Тем не менее, стандартные рекомендации по ограничению прав пользователей и контролю запускаемых программ остаются актуальными.
Контекст уязвимости важен тем, что Microsoft Defender встроен в Windows по умолчанию, и отключить его без замены на сторонний антивирус нельзя. Движок проверки работает в привилегированном контексте, поэтому ошибка именно в нём представляет серьёзную угрозу для всей платформы. Подобные проблемы в антивирусном ПО встречаются регулярно: сам Defender уже становился источником уязвимостей, а вредоносные программы нередко пытаются отключить защиту или использовать её компоненты для атаки. Повышение привилегий через защитный механизм особенно опасно, потому что пользователи считают антивирус доверенным элементом системы.
Стоит отметить, что на момент публикации уязвимость не описана как активно эксплуатируемая в реальных атаках. Однако наличие прототипа эксплойта повышает риск того, что злоумышленники начнут использовать её до выхода патча. Локальный характер атаки немного снижает масштаб угрозы, поскольку требует предварительного доступа к системе, но не устраняет её полностью. В корпоративной среде даже обычный сотрудник с учётной записью без прав администратора может стать отправной точкой для захвата контроля над всей инфраструктурой.
Microsoft Malware Protection Engine автоматически обновляется через службу Windows Update, поэтому большинство пользователей получат исправление без ручного вмешательства. Отдельные корпоративные системы с отложенным обновлением или отключённой автоматической проверкой могут оказаться в зоне риска. Администраторам рекомендуется проверить настройки обновления Defender и убедиться, что компоненты антивируса получают свежие версии движка. Также следует временно усилить мониторинг событий безопасности на рабочих станциях, особенно в части попыток запуска недоверенных исполняемых файлов.
Проблема с ShieldBreak продолжает серию уязвимостей, связанных с антивирусными продуктами. Подобные находки показывают, что даже защитные механизмы, работающие с повышенными привилегиями, могут сами становиться вектором атаки. Для Microsoft это не первый случай, когда требуется срочное исправление критического компонента безопасности. В прошлом аналогичные ошибки в движке Defender закрывались внеплановыми обновлениями, поэтому есть основания ожидать, что патч появится в ближайшее время. До этого момента пользователям стоит ограничить возможность локального запуска программ для рядовых учётных записей и внимательно следить за подозрительной активностью в системе.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-69414
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69414