Microsoft подтвердила, что начала работу над обновлением для 0-day в Defender, получившей название ShieldBreak.
Анонимный исследователь Nightmare Eclipse раскрыл эту EoP-уязвимость после того, как Microsoft выпустила свой PatchTuesday за август 2026 года.
Microsoft сообщила, что осведомлена о выявленной уязвимости и активно расследует достоверность и потенциальную применимость всех вышедших по этому поводу утверждений, обязуясь расследовать проблему и как можно скорее обновить затронутые продукты.
Nightmare Eclipse описал ShieldBreak как обходной путь для RoguePlanet (CVE-2026-50656), еще одной уязвимости Defender, позволяющей повысить привилегии и которая была обнаружена в июне, а также поделился PoC-эксплойтом ShieldBreak, который локальные злоумышленники с ограниченными правами могут использовать для получения привилегий SYSTEM в полностью обновленных системах Windows 10, Windows 11 и Windows Server.
PoC был протестирован на последней версии Windows 11 25h2 (+канал Canary) и Windows Server 2025, показав 100% успешность. При этом Windows 10 (и соответствующие серверные версии) в настоящее время не поддерживаются, однако они также уязвимы для ShieldBreak.
Аналитик Уилл Дорманн на прошлой неделе также подтвердил работоспособность эксплойта ShieldBreak, но добавил, что для повышения привилегий злоумышленникам также необходимо включить Microsoft Defender.
В пятницу, спустя три дня после обнаружения ShieldBreak, Microsoft заявила, что теперь отслеживает её как CVE-2026-69414 и подтвердила, что работает над исправлением, но пока официально не признала, что Nightmare Eclipse её обнаружил.
Напомним, что Nightmare Eclipse публично раскрыл информацию о ShieldBreak без уведомления Microsoft в рамках продолжающейся дискуссии с компанией по поводу некорректных процедур раскрытия информации об уязвимостях и практики вознаграждения за обнаружение ошибок.
В свою очередь, Microsoft отреагировала предупреждениями о судебных исках против лиц, занимающихся «злонамеренной деятельностью, причиняющей реальный вред» ее клиентам, что заставило многих поверить, что компания напрямую угрожает исследователю безопасности.
С апреля Nightmare Eclipse раскрыл множество 0-day, нацеленных на Microsoft Defender, BitLocker и различные другие компоненты Windows, теперь известные как LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend.
Microsoft исправила уязвимости YellowKey, GreenPlasma и MiniPlasma в рамках обновления PatchTuesday в июне 2026 года и затем RoguePlanet в июле, однако другие уязвимости от Nightmare Eclipse по-прежнему остаются нулями и до сих пор ожидают официальных патчей.