КИБЕРБЕЗОПАСНОСТЬ

ShieldCrash снова бьет по Windows Defender

10 сентября опубликован PoC ShieldCrash для Windows Defender: исследователь заявляет об обходе патча Microsoft и риске чтения файлов SYSTEM.

✍️ Редакция iTech News | 11.09.2026 | ⏱ 4 мин | Источник: Dark Reading
🔑

Эксплойт ShieldCrash для Windows Defender появился сразу после сентябрьского Patch Tuesday и, по заявлению автора, обходит исправление Microsoft для предыдущей уязвимости. Для команд безопасности это неприятный сценарий: патч установлен, галочка в отчете закрыта, а класс проблемы, похоже, все еще живет в системе.

По данным Dark Reading, новый нулевой день опубликовал исследователь, известный как Nightmare-Eclipse, Chaotic Eclipse, MSNightmare и Infinite Nightmare в X. Его свежая работа получила название ShieldCrash и заявлена как обход патча для CVE-2026-69414, ранее названной ShieldBreak. Эта уязвимость относилась к повышению привилегий в Microsoft Malware Protection Engine, компоненте Windows Defender.

Ключевая деталь не в том, что в Windows снова нашли дыру. Это, увы, не новость века. Важнее другое: автор утверждает, что Microsoft закрыла ShieldBreak неполно. В опубликованном README к ShieldCrash говорится, что при определенных условиях можно снова вызвать ту же проблему, из-за которой работал ShieldBreak. Иными словами, фикс заткнул несколько очевидных проходов, но оставил участок, через который атака продолжает воспроизводиться.

Proof-of-concept опубликован публично на GitHub. В описании говорится, что он демонстрирует произвольное чтение файлов с правами SYSTEM на сентябрьских версиях Windows 2026 года и затрагивает все поддерживаемые версии Windows. Microsoft, как пишет издание, не ответила на запрос о комментарии к моменту публикации материала. Это не означает автоматического подтверждения всех заявлений исследователя, но для защитников наличие публичного PoC уже само по себе меняет приоритеты.

История тянется не первый месяц. Nightmare-Eclipse начал серию публикаций в апреле с BlueHammer после конфликта вокруг баг-репортов Microsoft. С тех пор исследователь регулярно выкладывает новые эксплойты под Patch Tuesday, а часть из них выглядит как ответ на предыдущие исправления компании. В списке уже фигурировали RoguePlanet, YellowKey, GreenPlasma, MiniPlasma и другие названия. ShieldBreak, например, был описан как обход патчей Microsoft против RoguePlanet - race condition, опубликованной в июньский Patch Tuesday 2026 года.

Для Microsoft это особенно болезненный формат давления. Обычный цикл уязвимости предполагает отчет, проверку, исправление, публикацию бюллетеня и спокойное обновление парка машин. Здесь же возникает сериал: исследователь публикует эксплойт, вендор выпускает патч, затем появляется обход патча. И все это на глазах у атакующих, у которых есть недели до следующего регулярного окна обновлений, если компания не решится на внеплановый выпуск.

Эксперты расходятся в оценке масштаба ShieldCrash, но не в оценке риска. Ensar Seker, CISO компании SOCRadar, после изучения свежего эксплойта заявил, что тот пока не дает атакующему полноценную SYSTEM-shell и не открывает произвольную запись. По его оценке, речь идет о произвольном чтении файлов в контексте SYSTEM на полностью пропатченных Windows-системах. Это звучит менее драматично, чем полный захват машины, но для практической атаки вполне достаточно неприятно: конфигурации, секреты, учетные данные и другие защищенные файлы могут стать частью следующей стадии.

Сам Nightmare-Eclipse публично спорит с такой трактовкой. В X исследователь написал, что ShieldCrash является полноценным повышением привилегий, а не только чтением файлов, и предложил сообществу попробовать собрать полный эксплойт раньше него. Это уже почти баг-баунти наоборот: вместо закрытого отчета вендору - публичный вызов, где приз получает тот, кто быстрее превратит PoC в рабочий инструмент атаки.

John Strand из Black Hills Information Security описал ситуацию проще и жестче: две стороны, которым лучше бы вместе закрывать уязвимости, заняты конфликтом. Его оценка важна не как моральный комментарий, а как напоминание о цене плохой коммуникации между исследователями и вендорами. Когда доверие ломается, технический спор быстро превращается в публичную дуэль, а инфраструктура клиентов становится ареной.

Для российских и русскоязычных IT-команд практический вывод скучный, зато полезный: не выключать Defender в панике и не считать сентябрьские патчи финальной точкой. Seker рекомендует следить за рекомендациями Microsoft и обновлениями Defender intelligence, включить tamper protection, ограничить локальное выполнение и административный доступ, а также искать подозрительные процессы, которые взаимодействуют с защищенными файлами через механизмы Defender. Если в вашей инфраструктуре Windows - рабочая лошадь, эксплойт ShieldCrash стоит добавить в threat hunting-повестку, а не ждать, пока он всплывет в чужом инцидент-репорте.

Разработчикам внутренних агентов, EDR-интеграций и систем управления рабочими станциями тоже есть о чем подумать. Любая автоматизация, которая полагается на статус «патч применен» как на единственный сигнал безопасности, выглядит все слабее. Нужны проверки поведения, контроль доступа к чувствительным файлам и нормальная телеметрия по локальным привилегиям. Публичный эксплойт ShieldCrash не обязательно завтра станет массовым инструментом, но он уже показывает проблему: узкие патчи против повторяющихся обходов проигрывают, если сам класс атаки не разобран до корня. Материал источника: Dark Reading.

Поделиться: Telegram X LinkedIn