Co ShieldBreak faktycznie pokazał 12 sierpnia
Badacz znany jako Chaotic Eclipse, identyfikowany także jako Nightmare Eclipse, opublikował dowód koncepcji o nazwie ShieldBreak: pełne obejście lipcowej łaty Microsoftu dla CVE-2026-50656, luki RoguePlanet związanej z eskalacją uprawnień w Malware Protection Engine Defendera. Badacz twierdzi, że skuteczność wynosi 100 procent na Windows 11 25H2, jego kanale Canary oraz Windows Server 2025. Kevin Beaumont niezależnie odtworzył exploit na w pełni zaktualizowanym systemie Windows 11, co daje zewnętrzne potwierdzenie wykraczające poza raport samego odkrywcy.
Dotychczasowa reakcja Microsoftu: firma twierdzi, że jest świadoma raportu i aktywnie bada ważność oraz potencjalną stosowalność tych twierdzeń, podkreślając jednocześnie, że popiera skoordynowane ujawnianie - uwaga celna, ponieważ ShieldBreak został opublikowany bez wcześniejszego powiadomienia Microsoftu, w ramach tego, co według doniesień jest narastającym sporem między tym badaczem a procesem obsługi podatności przez Microsoft od kwietnia 2026 roku. Na dzień publikacji nie istnieje ani łata, ani CVE, ani harmonogram dla ShieldBreak.
Dlaczego załatany przestał znaczyć chroniony
Pierwotna luka RoguePlanet była warunkiem wyścigu połączonym z nieprawidłowym rozwiązywaniem dowiązań wewnątrz mpengine.dll, a lipcowa łata Microsoftu odnosiła się dokładnie do tego mechanizmu. ShieldBreak osiąga ten sam wynik na poziomie SYSTEM inną drogą: przechwytuje skanowanie plików przez hydratację w chmurze Defendera za pośrednictwem Cloud Filter API, w połączeniu z manipulacją Common Log File System i symbolicznymi dowiązaniami Object Managera, doprowadzając do tego, że Defender blokuje uzasadniony plik systemowy, podczas gdy w tle podstawiana jest złośliwa podmianka. Beaumont zauważył, że droga techniczna jest zasadniczo inna niż pierwotny błąd, dlatego unika nazywania tego dosłownym obejściem tej samej luki - ale praktyczne narażenie dla firmy jest identyczne w obu przypadkach.
Ponieważ exploit wymaga, aby Microsoft Defender działał, sama kontrola, na której polega większość środowisk Windows, aby powstrzymać eskalację uprawnień, staje się tutaj mechanizmem, który ją umożliwia. Doniesienia potwierdzają, że Windows 10, Windows 11 i Windows Server 2025 są wszystkie dotknięte, a nie ograniczonym przypadkiem szczególnym dotyczącym wyłącznie wersji przedpremierowych.
Problem z panelem zgodności
Każda organizacja, która odnotowała CVE-2026-50656 jako usunięte po lipcowej łacie, ma teraz technicznie poprawny, ale praktycznie niepełny zapis zgodności: łata została faktycznie zastosowana, a mimo to konkretny wynik eskalacji uprawnień, który miała zamknąć, pozostaje osiągalny inną drogą. Rutynowy audyt, który sprawdza jedynie numery wersji Malware Protection Engine względem lipcowej linii bazowej, nie wykryje tej luki, ponieważ sam numer wersji się nie zmienił.
To dokładnie ta sama strukturalna wada, którą audyty NIS2 i DORA mają wykrywać - kontrola, która na papierze wygląda na spełnioną, podczas gdy leżące u jej podstaw ryzyko utrzymuje się -, tyle że tutaj dokumentacja nie jest błędna. Łata została zastosowana poprawnie. To założenie, że jej zastosowanie zamknęło drzwi, przestało bezgłośnie być prawdziwe, tygodnie po fakcie i bez żadnego zapisu zgodności, który by to pokazał.
Co zrobić w tym tygodniu, z łatą lub bez
Zacznijcie od inwentaryzacji wersji Malware Protection Engine w całej organizacji - każda wersja poniżej 1.1.26060.3008 pozostaje podatną na pierwotną lukę RoguePlanet niezależnie od ShieldBreak -, następnie wdróżcie opublikowane przez Kevina Beaumonta zapytania wykrywające dla Microsoft Defender for Endpoint i monitorujcie MsMPEng.exe pod kątem nietypowego tworzenia procesów potomnych, duplikacji tokenów oraz aktywności dowiązań lub łącz symbolicznych.
Ograniczcie lokalne uprawnienia administratora tam, gdzie to możliwe, włączcie ochronę przed manipulacją Defendera i wdróżcie najpierw w trybie audytu reguły ograniczania powierzchni ataku, ponieważ własne wskazówki Microsoftu ostrzegają, że te kontrolę kompensacyjne mogą wpływać na uzasadnione aplikacje biznesowe. Traktujcie to jako otwarty punkt obserwacji dla reagowania na incydenty, a nie jako zamknięte zgłoszenie zarządzania łatami, dopóki Microsoft nie wyda i nie potwierdzi rozwiązania - i przetestujcie ponownie pokrycie wykrywania w dniu, w którym się ono pojawi.
Czytaj dalej: Model cyber Microsoftu oddaje trudne 10% | Wyciek Trezora zmienia adresy w cele



