КИБЕРБЕЗОПАСНОСТЬ

В Defender нашли новый обход патча: снова след Nightmare Eclipse

11-й zero-day Nightmare Eclipse бьет по Microsoft Defender: ShieldCrash обходит сентябрьские патчи и обещает чтение файлов как SYSTEM.

✍️ Редакция iTech News | 10.09.2026 | ⏱ 4 мин | Источник: The Register
💀

Исследователь Nightmare Eclipse опубликовал 11-й zero-day против Microsoft: новая уязвимость Microsoft Defender под названием ShieldCrash, по его словам, обходит свежие сентябрьские патчи и позволяет читать файлы с правами SYSTEM. Для русскоязычных IT-команд это не сюжет из лаборатории, а очередной сигнал: даже полностью обновленные Windows 10, Windows 11 и Windows Server могут оставаться в зоне риска.

Об эксплойте сообщает The Register. Автор, известный также как MSNightmare, выложил proof-of-concept вскоре после сентябрьского Patch Tuesday, то есть после очередного набора исправлений Microsoft. В README к публикации он прямо пишет, что пока выпустил только skeleton PoC, а полноценный вариант с SYSTEM-доступом, возможно, доработает позже.

ShieldCrash интересен не столько одним конкретным багом, сколько цепочкой. По утверждению исследователя, это обход исправления для ShieldBreak, уязвимости повышения привилегий с номером CVE-2026-69414. ShieldBreak, в свою очередь, обходил патч для RoguePlanet, CVE-2026-50656. RoguePlanet Microsoft закрыла в июле, ShieldBreak — на прошлой неделе перед публикацией ShieldCrash. Получилась матрешка из исправлений и обходов: патч, обход патча, обход обхода.

По заявлению Nightmare Eclipse, предыдущие баги позволяли получить SYSTEM-привилегии на полностью обновленных Windows 10, Windows 11 и Windows Server. ShieldCrash пока выглядит слабее: исследователь говорит об arbitrary file read от имени SYSTEM, но не об arbitrary write и не о готовой SYSTEM-оболочке. Это все равно неприятный класс проблемы. Чтение системных файлов может помогать в разведке, поиске секретов, сборе конфигураций и подготовке следующего шага атаки.

Microsoft на момент публикации материала The Register не ответила на вопросы издания, включая вопрос о сроках патча. Это важная деталь для администраторов: формального бюллетеня с CVE, оценкой критичности и понятным mitigation-планом пока нет. Значит, операционным командам остается работать с тем, что есть: мониторингом активности вокруг Defender, контролем локальных привилегий, ограничением доступа к чувствительным файлам и вниманием к новым индикаторам, если они появятся у вендора или исследователей.

В этой истории есть и более широкий контекст. Nightmare Eclipse давно ведет персональную кампанию против Microsoft и публикует эксплойты почти в ритме патчей Redmond. ShieldCrash стал уже 11-м Microsoft zero-day от этого автора. Такая частота неприятна не только для Microsoft, но и для компаний, которые привыкли считать Patch Tuesday достаточной точкой контроля: обновились, закрыли тикет, пошли дальше. Практика показывает, что цикл может быть длиннее — особенно когда речь идет о защитном ПО, работающем с высокими привилегиями.

Еще один тревожный штрих: исследователь уже вышел за пределы продуктов Microsoft. На прошлой неделе он опубликовал FalconFlank — zero-day для CrowdStrike Falcon. Там тоже есть Windows-сюжет: повышение привилегий связано с тем, как Falcon использует механизм Microsoft Office для устранения вредоносных макросов. Эксперт по безопасности Кевин Бомонт подтвердил работоспособность FalconFlank, а также нескольких других свежих находок Nightmare Eclipse, включая HardBreacher в endpoint-антивирусе Kaspersky и PrettyPrague в Avast от Gen Digital.

Для разработчиков и инженеров безопасности вывод довольно практичный: endpoint-защита сама становится частью attack surface. Defender, Falcon, Kaspersky, Avast — это не просто фоновые агенты, которые магически делают хост безопаснее. Это сложные привилегированные системы с парсерами, хуками, интеграциями с офисными документами, файловой системой и ядром. Ошибка в таком компоненте может дать атакующему больше, чем ошибка в обычном пользовательском приложении.

Бизнесу здесь стоит смотреть не только на бренд вендора, а на процессы вокруг него. Есть ли быстрый канал получения внеплановых обновлений? Понимает ли SOC, какие события Defender и EDR стоит проверять при подозрении на локальное повышение привилегий? Есть ли сегментация и least privilege, чтобы чтение файлов от SYSTEM на одной машине не превращалось в компрометацию всей инфраструктуры? Новая уязвимость Microsoft Defender не означает, что защитное ПО надо выключать. Она означает, что защитное ПО тоже надо патчить, логировать и рассматривать как критичный компонент.

Пока Microsoft не дала публичный ответ по ShieldCrash, история остается в подвешенном состоянии: есть PoC, есть утверждение о работоспособности на системах с сентябрьскими патчами, но нет официальной оценки риска. Если цепочка Nightmare Eclipse продолжится тем же темпом, главным вопросом станет не то, сколько еще обходов появится, а насколько быстро вендоры смогут сокращать разрыв между публикацией эксплойта и понятным планом защиты для корпоративных клиентов.

Поделиться: Telegram X LinkedIn