Дослідник кібербезпеки Nightmare Eclipse оприлюднив деталі нової zero-day у Windows, яка отримала назву ShieldBreak. Вразливість використовує помилку в Windows Defender і дозволяє підвищити права від звичайного локального користувача до повного системного доступу до пристрою та його даних.

Разом з описом був опублікований proof-of-concept у вигляді Windows-застосунку. Для експлуатації користувач має сам запустити цей файл, після чого атака може використати помилку Defender для підвищення привілеїв.
За словами дослідника, ShieldBreak працює в Windows 10, Windows 11, включно з актуальною версією 25H2, а також Windows Server 2025. Інший фахівець із безпеки Вілл Дорманн підтвердив працездатність експлойту та зазначив, що для атаки Windows Defender має бути активним.
Новий експлойт пов’язаний із попередньою вразливістю RoguePlanet. Microsoft уже випускала виправлення для неї, однак Nightmare Eclipse стверджує, що ShieldBreak демонструє повний обхід цього патча.
На момент публікації TechCrunch Microsoft ще не мала готового виправлення. Саме тому проблему називають zero-day: виробник не отримав часу на випуск патча до публічного розкриття деталей. У Microsoft заявили, що знають про повідомлення й перевіряють його достовірність і потенційний вплив.
Інцидент став продовженням тривалого конфлікту між Nightmare Eclipse та Microsoft. Дослідник раніше публікував інші невідомі помилки Windows, частина з яких згодом використовувалася у реальних атаках на організації.
У травні Microsoft навіть пригрозила юридичними діями дослідникам, які публікують zero-day поза встановленою процедурою розкриття. Після критики з боку кібербезпекової спільноти компанія пом’якшила цю позицію у соцмережах, хоча початковий допис залишився опублікованим.
ShieldBreak був оприлюднений наступного дня після чергового Patch Tuesday. TechCrunch зазначає, що вже другий місяць поспіль Microsoft закриває близько 500 помилок за один цикл оновлень, частково завдяки активнішому використанню AI для пошуку вразливостей.
Джерело: TechCrunch

197