Înapoi la toate articolele
    Awarely Monitor
    7 min7 surse

    ShieldBreak ocolește remedierea Defender și oferă SYSTEM

    Un proof of concept public pare să ocolească remedierea Microsoft din iulie pentru vulnerabilitatea Defender RoguePlanet. Un cercetător independent a reprodus escaladarea la SYSTEM, dar Microsoft nu a confirmat încă ShieldBreak și nu există dovezi de exploatare în atacuri.

    Pe 11 august 2026, cercetătorul Nightmare Eclipse a publicat ShieldBreak și l-a descris drept un bypass complet al remedierii Microsoft pentru RoguePlanet, vulnerabilitatea de escaladare a privilegiilor din Microsoft Defender urmărită ca CVE-2026-50656. Dezvăluirea a apărut după Patch Tuesday din august și include cod proof of concept public.

    Nu este doar o afirmație neverificată dintr-un repository. Analistul de vulnerabilități Will Dormann a raportat că exploit-ul a funcționat într-un test independent scurt și că Microsoft Defender trebuia să fie activ pentru ca escaladarea să reușească. BleepingComputer a documentat separat dezvăluirea și a precizat că a contactat Microsoft. La redactarea articolului, furnizorul nu publicase o alertă ShieldBreak și nu atribuise un CVE nou.

    Statutul corect este deci nuanțat: vulnerabilitatea RoguePlanet și remedierea ei din iulie sunt confirmate de furnizor; noul bypass a fost reprodus de un analist independent; afirmațiile privind toate versiunile afectate și rata de succes de „100%” aparțin autorului PoC; exploatarea în atacuri reale nu a fost raportată.

    02

    RoguePlanet a fost remediată; ShieldBreak contestă limita remedierii

    Microsoft a înregistrat RoguePlanet ca vulnerabilitate de escaladare a privilegiilor în Microsoft Malware Protection Engine. NVD listează scorul Microsoft CVSS 3.1 de 7,8 și slăbiciunea improper link resolution before file access (CWE-59). În iulie, Microsoft a actualizat intervalul afectat la versiunile de engine anterioare 1.1.26060.3008, indicând această versiune drept limita remedierii inițiale.

    ShieldBreak nu are încă un CVE propriu. Nightmare Eclipse afirmă că noua tehnică ocolește remedierea și funcționează pe Windows 11 25H2 complet actualizat—inclusiv Canary—și Windows Server 2025. Cercetătorul afirmă și că Windows 10 și edițiile Server corespondente sunt vulnerabile, deși PoC-ul public nu le suportă. Aceste afirmații despre platforme și fiabilitate nu au fost validate independent în totalitate.

    Diferența este importantă pentru inventar. Un dispozitiv cu engine 1.1.26060.3008 sau mai nou poate demonstra că a primit update-ul RoguePlanet; nu poate demonstra, doar prin acel număr de versiune, că rezistă bypass-ului dezvăluit acum.

    03

    Accesul SYSTEM este sever, dar ShieldBreak nu oferă acces inițial

    Rezultatul demonstrat este escaladarea locală de la un cont Windows cu drepturi limitate la NT AUTHORITY\SYSTEM. Acest nivel poate permite controlul hostului, accesarea datelor protejate, modificarea controalelor de securitate și persistență mai profundă. Atacatorul trebuie însă să poată executa mai întâi cod local. ShieldBreak accelerează o compromitere deja începută; nu este un punct de intrare remote și neautentificat.

    Eticheta publică „zero-day” descrie aici un bypass public pentru care nu exista o remediere a furnizorului la momentul raportării. Nu înseamnă că au fost observate atacuri. Până la 12 august nu am găsit o declarație Microsoft, o intrare CISA Known Exploited Vulnerabilities sau altă dovadă autoritativă că ShieldBreak este exploatat în teren.

    04

    Ce trebuie să facă acum echipele Windows

    Dezactivarea Defender nu este o remediere generală sănătoasă: schimbă o cale de escaladare cu pierderea protecției endpoint. Observația lui Dormann că Defender trebuie să fie activ definește expunerea, nu recomandarea de a-l opri. Orice control compensatoriu temporar trebuie evaluat, aprobat și însoțit de protecție echivalentă.

    • Menține Windows și engine-ul Defender complet actualizate; remedierea RoguePlanet din iulie închide calea originală cunoscută, chiar dacă noul bypass îi contestă completitudinea
    • Identifică activele Windows 10, Windows 11 și Windows Server pe care Defender este activ, apoi prioritizează stațiile privilegiate, serverele de administrare, infrastructura de identitate și workload-urile expuse la internet
    • Restricționează execuția locală neautorizată prin application control, least privilege și instalare controlată; nu descărca și nu testa PoC-ul public în producție
    • Caută procese neașteptate care ajung SYSTEM după execuție dintr-un cont standard și corelează-le cu scanări Defender, legături neobișnuite în filesystem, activitate Cloud Files și modificări ale stării protecției endpoint
    • Urmărește alerta MSRC, release-urile de security intelligence Defender și un posibil CVE nou; testează update-ul furnizorului când apare și păstrează versiunea engine-ului plus dovada validării controlului
    05

    Tratează un patch bypass ca problemă de pregătire pentru incident

    Pentru că există cod public înaintea unui răspuns al furnizorului, organizația are nevoie simultan de un flux de remediere și unul de investigație. Primul urmărește ghidajul oficial, activele afectate, responsabilii, ferestrele de mentenanță și dovada instalării. Al doilea verifică dacă un acces cu privilegii reduse ar fi putut ajunge deja la SYSTEM și păstrează telemetria endpoint necesară răspunsului.

    În disciplinele de management al riscului din NIS2, dovada utilă nu este un screenshot cu „fully patched”. Este înregistrarea care leagă alerta de activele expuse, controlul compensatoriu, persoana responsabilă, rezultatul validării și eventuala evaluare a incidentului. Obligațiile de raportare depind de entitate și impactul real; existența PoC-ului nu dovedește singură un incident raportabil.

    Awarely Monitor ajută la păstrarea acestui lanț între intelligence-ul de vulnerabilitate, activ, responsabil, starea remedierii și dovada de audit. Pentru ShieldBreak, evidențiază și excepția: CVE-ul original poate fi marcat ca remediat, în timp ce bypass-ul este urmărit separat ca investigație deschisă până la o rezolvare confirmată de Microsoft.

    06

    Ce semnale urmărim în continuare

    Până când apare unul dintre aceste semnale, descrierea corectă este: bypass public, reprodus independent, pentru escaladarea privilegiilor în Defender, fără remediere anunțată de furnizor—nu campanie confirmată și nu dovadă că fiecare sistem Windows este deja compromis.

    • O confirmare Microsoft, o măsură de reducere a riscului sau o versiune nouă a engine-ului Defender
    • Un CVE separat ori o actualizare a CVE-2026-50656 care acoperă explicit ShieldBreak
    • Validare independentă pe Windows 10, Windows 11 și versiunile Server suportate
    • Telemetrie credibilă privind exploatarea în atacuri reale, distinctă de testarea PoC

    Surse și verificare

    Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

    AWARELY Intelligence

    Continuă documentarea

    Vezi toate articolele