В Microsoft Defender нашли новую уязвимость: она позволяет читать любые файлы с правами SYSTEM
В Microsoft Windows обнаружена очередная опасная уязвимость нулевого дня, связанная с антивирусом Microsoft Defender. Исследователь, известный под псевдонимом Nightmare Eclipse, опубликовал эксплойт ShieldCrash, который позволяет обойти исправление Microsoft и получить доступ к файлам с максимальными системными привилегиями.
Новая атака обходит защиту Microsoft
Уязвимость получила название ShieldCrash и затрагивает Microsoft Defender. По данным исследователя, опубликованный эксплойт позволяет обойти ранее выпущенное Microsoft исправление для другой уязвимости — ShieldBreak.
ShieldCrash не предоставляет злоумышленнику полный контроль над компьютером, однако позволяет читать любые файлы с правами SYSTEM. Это особенно опасно, поскольку учётная запись SYSTEM обладает максимально высоким уровнем привилегий в Windows.
Исследователь опубликовал эксплойт вскоре после выхода сентябрьского пакета обновлений безопасности Microsoft. При этом ShieldCrash работает даже на системах, где эти обновления уже установлены.
Очередная уязвимость в цепочке атак
Ситуация особенно примечательна тем, что ShieldCrash связан сразу с несколькими ранее обнаруженными уязвимостями.
В июле Microsoft устранила уязвимость RoguePlanet (CVE-2026-50656), которая позволяла получить права SYSTEM в Windows 10, Windows 11 и Windows Server.
Затем исследователь обнаружил ShieldBreak (CVE-2026-69414), позволявшую обойти исправление RoguePlanet. Microsoft закрыла эту дыру лишь на прошлой неделе.
Теперь ShieldCrash фактически стал новым способом обхода защиты, установленной после предыдущих исправлений.
Полный контроль над системой пока не подтверждён
Несмотря на высокий уровень привилегий, опубликованный эксплойт имеет ограничения. ShieldCrash позволяет читать произвольные файлы с правами SYSTEM, однако на данный момент не даёт возможности записывать произвольные данные или запускать командную оболочку с аналогичными привилегиями.
Сам Nightmare Eclipse отметил, что в будущем может доработать эксплойт до полноценного proof-of-concept, который позволит получить привилегии SYSTEM в более широком смысле.
Это уже одиннадцатая уязвимость, раскрытая исследователем
Nightmare Eclipse известен серией публикаций, связанных с уязвимостями продуктов Microsoft. ShieldCrash стал уже одиннадцатой раскрытой им уязвимостью нулевого дня в программном обеспечении компании.
Недавно исследователь также сообщил об уязвимости FalconFlank в платформе CrowdStrike Falcon. По его словам, причиной публичного раскрытия найденных проблем стало отсутствие реакции Microsoft на его сообщения об обнаруженных ошибках.
Исследователь утверждает, что Microsoft заблокировала ему доступ к порталу для отправки отчётов об уязвимостях, после чего он решил публиковать найденные проблемы самостоятельно.
Что это означает для пользователей Windows
Появление нового эксплойта показывает, насколько сложной может оказаться борьба с уязвимостями в системных компонентах Windows. Даже после выпуска исправления злоумышленники или исследователи безопасности могут обнаружить способы его обхода.
Особое внимание в данном случае привлекает Microsoft Defender, поскольку он является встроенным компонентом Windows и работает с очень высоким уровнем системных привилегий.
Вывод
Новая уязвимость ShieldCrash стала очередным серьёзным вызовом для Microsoft. Хотя опубликованный эксплойт пока не позволяет получить полный контроль над системой, возможность чтения произвольных файлов с правами SYSTEM уже представляет существенную угрозу безопасности.
Пользователям Windows стоит внимательно следить за дальнейшими обновлениями Microsoft и рекомендациями компании по устранению проблемы. При этом сама история с RoguePlanet, ShieldBreak и ShieldCrash показывает, что простого выпуска одного исправления иногда оказывается недостаточно — исследователи продолжают искать способы обойти защиту.