Cosa ha dimostrato davvero ShieldBreak il 12 agosto

Un ricercatore noto come Chaotic Eclipse, identificato anche come Nightmare Eclipse, ha pubblicato un proof-of-concept chiamato ShieldBreak: un'elusione completa della patch di luglio di Microsoft per CVE-2026-50656, la falla RoguePlanet di escalation dei privilegi nel Malware Protection Engine di Defender. Il ricercatore dichiara un tasso di successo del 100 per cento su Windows 11 25H2, sul canale Canary e su Windows Server 2025. Kevin Beaumont ha riprodotto l'exploit per conto proprio contro un sistema Windows 11 completamente aggiornato, il che aggiunge una conferma esterna alla segnalazione dello scopritore.

La risposta di Microsoft finora: l'azienda dice di essere al corrente della segnalazione e di stare valutando attivamente la fondatezza e l'applicabilità di queste affermazioni, pur ricordando che sostiene la divulgazione coordinata, un'osservazione non casuale, dato che ShieldBreak è stato pubblicato senza alcun preavviso a Microsoft, sullo sfondo di quello che secondo la stampa specializzata è un conflitto sempre più acceso tra questo ricercatore e la gestione delle vulnerabilità di Microsoft fin dall'aprile 2026. Alla data di pubblicazione non esiste ancora una patch, né un CVE, né una tempistica per ShieldBreak.

Perché aggiornato ha smesso di voler dire protetto

La falla originale di RoguePlanet era una race condition combinata con una risoluzione errata dei collegamenti dentro mpengine.dll, e la patch di luglio di Microsoft interveniva proprio su quel meccanismo. ShieldBreak arriva allo stesso risultato a livello SYSTEM per una strada diversa: dirotta la scansione dei file per hydration su cloud di Defender tramite la Cloud Filter API, insieme a manipolazione del Common Log File System e collegamenti simbolici dell'Object Manager, così che Defender blocchi un file di sistema legittimo mentre al suo posto viene inserita una sostituzione dannosa. Beaumont ha fatto notare che il percorso tecnico è nettamente diverso dal difetto originale, motivo per cui preferisce non definirlo una vera e propria elusione della stessa falla, ma per chi deve difendere un parco macchine l'esposizione pratica resta identica in entrambi i casi.

Dato che l'exploit richiede che Microsoft Defender sia attivo per funzionare, proprio il controllo su cui fa affidamento la maggior parte degli ambienti Windows per fermare l'escalation dei privilegi diventa qui il meccanismo che la rende possibile. Le fonti confermano che Windows 10, Windows 11 e Windows Server 2025 sono tutti coinvolti, non un caso isolato limitato alle build di anteprima.

Il vero problema è la dashboard di conformità

Qualsiasi azienda che avesse segnato CVE-2026-50656 come risolto dopo la patch di luglio ha ora un registro di conformità tecnicamente corretto ma incompleto nella pratica: la patch è stata davvero applicata, eppure il risultato specifico di escalation dei privilegi che avrebbe dovuto chiudere resta raggiungibile per un'altra via. Un audit di routine che si limiti a confrontare i numeri di versione del Malware Protection Engine con la base di luglio non noterà nulla, perché quel numero di versione non è affatto cambiato.

È esattamente il tipo di guasto strutturale che gli audit NIS2 e DORA esistono per scovare, un controllo che sulla carta sembra rispettato mentre il rischio di fondo resta lì, solo che qui la documentazione non è sbagliata. La patch è stata applicata a regola d'arte. Quello che ha smesso di essere vero, in silenzio e settimane dopo i fatti, senza che alcun registro di conformità lo mostrasse, è stata l'idea che applicarla chiudesse la porta.

Cosa fare questa settimana, patch o non patch

Cominciate con un inventario delle versioni del Malware Protection Engine su tutto il parco macchine: qualsiasi versione sotto la 1.1.26060.3008 resta vulnerabile alla falla originale di RoguePlanet, a prescindere da ShieldBreak. Distribuite poi le query di rilevamento pubblicate da Kevin Beaumont per Microsoft Defender for Endpoint e tenete d'occhio MsMPEng.exe per creazione anomala di processi figli, duplicazione di token e attività sospette su junction o collegamenti simbolici.

Limitate i diritti di amministratore locale dove possibile, attivate la protezione antimanomissione di Defender e distribuite prima in modalità di controllo le regole di riduzione della superficie d'attacco, perché le stesse linee guida di Microsoft avvertono che queste misure compensative possono creare attrito con applicazioni aziendali legittime. Trattate la questione come un punto di sorveglianza aperto per la risposta agli incidenti, non come un ticket di patch management già chiuso, finché Microsoft non rilascia e conferma una soluzione vera, e rifate il test della copertura di rilevamento il giorno stesso in cui arriva.