Корпорация Microsoft официально признала наличие в Microsoft Defender уязвимости нулевого дня, получившей название ShieldBreak. Проблема позволяет локальному злоумышленнику повысить привилегии до уровня SYSTEM. Уязвимость возникла из-за неполного закрытия предыдущей бреши RoguePlanet, патч для которой был выпущен ранее.
Согласно техническому анализу, ShieldBreak эксплуатирует логическую ошибку в компоненте фильтрации ввода-вывода антивирусного движка. Атакующий с правами обычного пользователя может отправить специальным образом сформированный запрос к подсистеме Windows Filtering Platform, что приводит к обходу проверок целостности в драйвере WdBoot.sys. После успешной эксплуатации вредоносный код выполняется с наивысшими системными привилегиями, полностью компрометируя устройство. Уязвимость затрагивает все поддерживаемые редакции Windows 10, Windows 11 и Windows Server, на которых активен встроенный Defender. Для проведения атаки необходим локальный доступ к машине, однако эксперты не исключают использование ShieldBreak в составе многоэтапных цепочек после первоначального проникновения через фишинг или уязвимости в браузерах.
Предшественник ShieldBreak — уязвимость RoguePlanet (CVE-2023-24860) — была устранена в феврале 2023 года. Она позволяла удалённо выполнить код при сканировании вредоносного архива и получила оценку 7,8 по шкале CVSS. Выпущенное тогда обновление исправило непосредственный вектор атаки, но не затронуло более глубокий дефект в механизме обработки символьных ссылок. Специалисты, обнаружившие ShieldBreak, продемонстрировали, что модифицированный эксплойт для RoguePlanet по-прежнему способен обходить защиту, манипулируя точками повторной обработки (reparse points) в файловой системе NTFS. Microsoft подтвердила факт неполноты предыдущего исправления и присвоила новой проблеме статус критической.
Случай с ShieldBreak продолжает череду обнаруженных уязвимостей в продуктах безопасности, работающих на уровне ядра. В 2022 году в драйвере Avast Anti-Virus была найдена брешь CVE-2022-26522, позволявшая повысить привилегии через некорректную обработку IOCTL-запросов. Аналогичная проблема CVE-2021-35052 затрагивала компонент «Лаборатории Касперского» и открывала путь к обходу самозащиты продукта. Подобные инциденты обусловлены высокой сложностью кода драйверов фильтрации и их привилегированным положением в системе, что делает такие компоненты привлекательной целью для исследователей и злоумышленников. В отличие от рядовых приложений, антивирусный драйвер имеет прямой доступ к памяти ядра и дисковым операциям, поэтому любая ошибка в нём способна скомпрометировать всю ОС.
На момент публикации Microsoft не зафиксировала случаев использования ShieldBreak в реальных атаках. Корпорация работает над выпуском полноценного исправления, которое ожидается в одном из ближайших плановых обновлений безопасности. До выхода патча администраторам рекомендуется активировать правила снижения поверхности атаки (ASR), включить изоляцию ядра и использовать облачную защиту Microsoft Defender for Endpoint. Исследователь, сообщивший об уязвимости, следовал процедуре скоординированного раскрытия, благодаря чему технические детали временно не публикуются в открытом доступе. Пользователям частных и корпоративных систем советуют включить автоматическую установку обновлений и отслеживать официальные уведомления Microsoft Security Response Center.
1 день назад 19 августа 2026 в 18:37 7873
