Уязвимость Microsoft Defender , исправленную месяц назад, похоже, снова можно обойти. MSNightmare опубликовал ShieldBreak – новый способ обойти защиту Microsoft и снова получить максимальные права в Windows. По словам разработчика, при проверке на актуальных версиях Windows 11 и Windows Server все попытки завершились успешно.
ShieldBreak связан с уязвимостью CVE-2026-50656 (7.8 High), известной как RoguePlanet. Ошибка находится в движке защиты от вредоносных программ Microsoft и позволяет локальному пользователю повысить свои права до уровня SYSTEM. Такой уровень даёт практически полный контроль над операционной системой. Microsoft признала проблему в июне.
В июле Microsoft закрыла RoguePlanet, обновив движок защиты до версии 1.1.26060.3008. Более старые версии компания пометила как уязвимые. Исправление распространялось через обычный механизм обновления Defender, поэтому большинству пользователей не требовалось устанавливать отдельный пакет вручную.
Теперь автор RoguePlanet утверждает, что июльское исправление устранило проблему не полностью. Опубликованный 12 августа проект ShieldBreak содержит демонстрационный код, который полностью обходит защиту от CVE-2026-50656.
Автор проверил ShieldBreak на Windows 11 25H2, включая сборки Canary, и Windows Server 2025. По его данным, во время испытаний способ срабатывал в 100% случаев. Текущая версия демонстрационного кода не поддерживает Windows 10 и соответствующие серверные выпуски, однако разработчик утверждает, что уязвимость затрагивает и эти системы. Независимого подтверждения заявленной эффективности пока нет.
Первоначальная RoguePlanet использовала ошибку в работе Microsoft Defender с файлами и позволяла пользователю с ограниченными правами повысить привилегии до SYSTEM. Чтобы успешно эксплуатировать уязвимость, злоумышленнику уже нужен локальный доступ к компьютеру, поэтому сама по себе она не позволяет атаковать Windows через интернет. Опасность возникает после того, как злоумышленник уже проник в систему и вредоносной программе требуется получить над ней полный контроль.
На момент публикации ShieldBreak Microsoft публично не подтвердила, что июльское исправление CVE-2026-50656 можно обойти новым способом. Поэтому ShieldBreak пока корректнее считать заявленным обходом исправления, который подтвердил автор демонстрационного кода, а не новой официально признанной уязвимостью. Пользователям и администраторам в любом случае следует держать Microsoft Defender и Windows полностью обновлёнными и следить за дальнейшими рекомендациями Microsoft.