Исследователь под псевдонимом Nightmare-Eclipse опубликовал сразу два новых zero-day Windows, и один из них, по описанию, срабатывает даже на полностью пропатченной системе с июньским обновлением 2026 года. Для русскоязычной IT-аудитории это не просто очередная история про баги Microsoft: речь о локальном повышении привилегий до SYSTEM и о новом обходе BitLocker, то есть о проблемах в тех механизмах, на которые компании обычно и рассчитывают как на последний рубеж защиты.
О новых эксплойтах сообщает Tom's Hardware. В центре внимания два proof-of-concept: RoguePlanet и GreatXML. Первый выглядит заметно опаснее. Он использует уязвимость в Windows Defender и позволяет получить права SYSTEM, если пользователя убедить запустить скрипт. Это уровень доступа выше стандартного администратора: дальше у атакующего уже открывается понятный набор возможностей, от кражи данных до закрепления вредоноса в системе. Второй эксплойт, GreatXML, нацелен на обход BitLocker через Windows Recovery Environment и выглядит менее универсальным, но для Microsoft от этого не менее неприятным.
RoguePlanet интересен не только тем, что бьет по Defender, но и своей механикой. По описанию автора, эксплойт завязан на race condition между монтированием ISO и Volume Shadow Copy. Иначе говоря, это не «нажал кнопку и всегда получил SYSTEM», а атака, чувствительная к таймингу и состоянию конкретной машины. Сам Nightmare-Eclipse признает, что на одних установках добивался 100% успеха, а на других эксплойт работал нестабильно. Это важная оговорка: перед нами не массовый червь и не гарантированный remote compromise, а локальный zero-day Windows, который требует участия пользователя и подходящих условий. Но для корпоративной практики это слабое утешение. Если злоумышленник уже оказался внутри, даже через фишинг или компрометацию обычной учетной записи, такой LPE закрывает для него половину работы.
Отдельно исследователь утверждает, что RoguePlanet работает на полностью обновленной Windows с июньским набором исправлений 2026 года. Также он предполагает, что проблема затрагивает и Windows Server, хотя там proof-of-concept требует доработки: в серверных редакциях пользователи по умолчанию не могут просто так монтировать ISO. Для администраторов это неприятный сигнал. Формально публикация еще не означает подтвержденную уязвимость во всех конфигурациях, но если PoC хотя бы частично воспроизводим на актуальных сборках, значит, надежда в духе «мы все поставили, можно выдохнуть» здесь не работает. В мире, где значительная часть атак строится как цепочка из нескольких шагов, локальное повышение привилегий на свежей системе остается очень ликвидным инструментом.
Что не так с GreatXML и почему здесь снова всплыл BitLocker
Второй эксплойт, GreatXML, звучит чуть менее драматично, но бьет по репутации не слабее. Суть атаки в обходе BitLocker через WinRE. Для этого атакующему нужно записать специально подготовленный файл unattend.xml и каталог Recovery в recovery-раздел Windows. После этого, если на машине запускается или уже запускался Windows Defender Offline Scan, при перезагрузке в среду восстановления защищенный BitLocker-диск может открыться без обычных барьеров. Набор условий здесь жесткий, и сам Tom's Hardware прямо пишет, что планка для атакующего высокая. Но сам факт, что подобная цепочка вообще возможна, заставляет снова задавать неприятный вопрос: сколько в WinRE и связанных сценариях обслуживания системы осталось «служебных» поведений, которые для атакующего выглядят как готовый бэкдор.
Для бизнеса это особенно чувствительно из-за статуса BitLocker как стандартного и часто автоматически включенного механизма защиты на корпоративных Windows-ноутбуках. В реальной жизни никто не продает руководству и комплаенсу идею «шифрование работает, но только пока вы не попали в ряд специальных сценариев восстановления и офлайн-сканирования». Поэтому даже узкий по условиям обход быстро становится проблемой не только для security-команд, но и для IT-руководителей, которые строят политики защиты устройств вокруг встроенных средств Microsoft. Если GreatXML в дальнейшем получит более простой сценарий эксплуатации, удар будет уже не только по конкретной функции, а по доверию к дефолтному стеку защиты Windows в целом.
Почему эта история шире двух эксплойтов
Контекст здесь не менее важен, чем сами PoC. Nightmare-Eclipse, также известный как Chaotic-Eclipse, давно конфликтует с Microsoft Security Response Center и, судя по публикации, остается для компании одним из самых неприятных внешних исследователей. Ранее Microsoft заблокировала его аккаунт на GitHub после публикации zero-day для Windows, а также угрожала юридическими мерами, хотя позже от этой линии, по данным источника, отступила. Сам исследователь раньше обещал устроить массовое раскрытие zero-day для Windows 14 июля, но затем заявил, что работа над RoguePlanet заняла больше времени, чем ожидалось, и от идеи «дня оконного апокалипсиса» он, похоже, временно отошел. Proof-of-concept теперь размещаются не на GitHub, а на площадке Church of Malware, хотя запасной аккаунт на GitHub, как отмечает издание, у него все еще доступен.
Для разработчиков, продуктовых команд и IT-служб вся эта история сводится к довольно приземленному выводу. Во-первых, встроенные защитные компоненты Windows сами становятся поверхностью атаки, и это уже не единичный конфуз. Во-вторых, локальный доступ к машине по-прежнему нельзя считать «второстепенным» сценарием: если пользователь запускает не тот скрипт, а злоумышленник умеет быстро повышать привилегии, последствия мало отличаются от более громких сетевых взломов. В-третьих, патч-менеджмент остается необходимым, но сам по себе не гарантирует, что свежая система защищена от новых LPE-цепочек и обходов восстановления. На практике это означает старый, но живой набор мер: ограничение запуска скриптов, жесткая работа с правами пользователей, контроль Defender Offline Scan и WinRE-сценариев, а главное, отказ от иллюзии, что встроенные средства Microsoft можно считать непогрешимыми по умолчанию.
Главный вопрос теперь не в том, выпустит ли Microsoft очередное исправление, а в том, сколько еще подобных edge-case-механик найдется вокруг Defender, BitLocker и среды восстановления Windows. Когда исследователь раз за разом находит рабочие цепочки в штатных защитных функциях, проблема перестает быть просто багом и начинает выглядеть как системный долг в архитектуре безопасности. Дополнительные детали по этим эксплойтам приводит .