Известный под псевдонимом Nightmare Eclipse серийный охотник за уязвимостями Windows, опубликовал очередной эксплойт для уязвимости нулевого дня в приложении Microsoft Defender — она получила название ShieldCrash. Эксплойт позволяет гипотетическим злоумышленникам обходить ранее выпущенное Microsoft исправление для уязвимости ShieldBreak и читать файлы с правами SYSTEM.
Источник изображения: Sunny Hassan / unsplash.com
«Возможно, позже я доработаю это до полноценного доказательства концепции с получением привилегий SYSTEM, но пока выкладываю его предварительный вариант, потому что мне немного лень», — написал эксперт в файле с пояснениями к эксплойту. Эксплойт ShieldCrash был опубликован вскоре после выхода очередного пакета обновлений безопасности Microsoft. Он работает на системах Windows, где уже были установлены сентябрьские обновления.
ShieldCrash выступает как способ обхода защиты от другой уязвимости нулевого дня в Defender — ShieldBreak (CVE-2026-69414), которая, в свою очередь позволяла обойти исправление ещё одной раскрытой тем же экспертом уязвимости RoguePlanet (CVE-2026-50656).
Microsoft устранила уязвимость RoguePlanet в июле, а ShieldBreak — на минувшей неделе. Они позволяли злоумышленникам получать права SYSTEM на платформах Windows 10, Windows 11 и Windows Server со всеми установленными обновлениями. ShieldCrash открывает доступ к чтению любых файлов с правами SYSTEM, но не даёт возможности записывать произвольные данные или запускать командную оболочку (shell) с этими привилегиями.
Это уже одиннадцатая раскрытая экспертом уязвимость нулевого дня в продуктах Microsoft. На прошлой неделе он раскрыл уязвимость нулевого дня FalconFlank для платформы CrowdStrike Falcon — при её эксплуатации происходит обращение к функции, предназначенной для нейтрализации вредоносных макросов Microsoft Office.
Напомним, что Nightmare Eclipse стал публично раскрывать уязвимости в продуктах Microsoft после того, как компания проигнорировала его предупреждения о найденных багах. Исследователь заявил, что техногигант заблокировал ему доступ к порталу для отправки отчётов, что вынудило его публиковать найденные ошибки на всеобщее обозрение.