Исследователь уязвимостей нулевого дня под псевдонимом Nightmare Eclipse, также известный как MSNightmare, опубликовал очередной эксплойт для Microsoft Defender, получивший название ShieldCrash. По словам исследователя, он позволяет обходить предыдущий патч ShieldBreak и читать файлы с правами SYSTEM.
«Возможно, позже я доработаю это до полноценного эксплойта для SYSTEM, но пока я выкладываю этот скелетный PoC, потому что мне немного лень», — заявил плодовитый охотник за уязвимостями Microsoft и «заноза в боку» Редмонда в описании своего нового эксплойта нулевого дня.
Как это обычно бывает с нулевыми днями от Nightmare, ShieldCrash был опубликован вскоре после выхода последних обновлений безопасности Microsoft во вторник. По данным Nightmare, этот эксплойт работает в системах Windows, на которые уже установлены сентябрьские патчи.
ShieldCrash позиционируется как обход предыдущей уязвимости нулевого дня в Defender, позволявшей повышать привилегии, — ShieldBreak (CVE-2026-69414). ShieldBreak, в свою очередь, позволял обходить другой патч для другой уязвимости нулевого дня от Nightmare Eclipse — RoguePlanet (CVE-2026-50656).
Редмонд исправил ShieldBreak на прошлой неделе, а RoguePlanet — в июле. Обе уязвимости позволяли злоумышленникам получать права SYSTEM в полностью обновленных системах Windows 10, Windows 11 и Windows Server.
Последний обход, ShieldCrash, позволяет произвольно читать файлы с правами SYSTEM, но не выполнять произвольные записи или получать полный доступ к командной оболочке SYSTEM, согласно исследователю.
Microsoft не ответила немедленно на вопросы The Register, включая информацию о планируемой дате исправления ShieldCrash. Мы обновим эту статью, как только получим ответ.
Хотя этот серийный охотник за ошибками обычно находит и публикует эксплойты для Microsoft — ShieldCrash является 11-й уязвимостью нулевого дня Microsoft от Nightmare, и он ясно дал понять, что его «вендетта» против Редмонда носит личный характер — недавно он начал исследовать программное обеспечение других поставщиков безопасности.
На прошлой неделе он выпустил эксплойт для уязвимости нулевого дня под названием FalconFlank, затрагивающей платформу безопасности конечных точек Falcon от CrowdStrike. Эта уязвимость также имеет отношение к Windows: ошибка повышения привилегий использует функцию исправления вредоносных макросов Microsoft Office в CrowdStrike Falcon.
Специалист по безопасности Кевин Бомонт подтвердил, что эксплойт FalconFlank работает, наряду с несколькими другими, опубликованными Nightmare за последние пару недель. Среди них HardBreacher — исправленная ошибка повышения привилегий в продукте антивируса для конечных точек Kaspersky, и PrettyPrague — уязвимость повышения привилегий в антивирусном ПО Avast от Gen Digital. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




