Охотник за уязвимостями Nightmare Eclipse раскрыл нулевую уязвимость ShieldBreak в Windows Defender
Серийный исследователь безопасности под псевдонимом Nightmare Eclipse опубликовал сведения о новой уязвимости нулевого дня с названием ShieldBreak. Атака осуществляется через встроенный антивирус Microsoft Defender и позволяет локальному злоумышленнику получить привилегии уровня SYSTEM в актуальных версиях Windows 10, Windows 11 и Windows Server даже при наличии всех последних обновлений безопасности. 
Технические детали уязвимости ShieldBreak
По данным исследователя, эксплойт был протестирован на последней сборке Windows 11 25H2, включая предварительный канал Canary, на Windows Server 2025 и на Windows 10, которая официально больше не поддерживается Microsoft. Во всех случаях уязвимость оказалась актуальной. Вектор атаки задействует компоненты антивирусного решения Microsoft Defender, обходя существующие механизмы изоляции.
Успешная реализация атаки дает полный контроль над операционной системой за счет получения максимальных привилегий уровня SYSTEM. По словам Nightmare Eclipse, ShieldBreak является обходным путем для ранее обнаруженной уязвимости RoguePlanet (CVE-2026-50656), которую Microsoft без публичных анонсов исправила в июле 2026 года. Однако эксперт по безопасности Кевин Бомон (Kevin Beaumont) утверждает, что механизмы двух уязвимостей принципиально отличаются.
Механизмы атак: отличия ShieldBreak от RoguePlanet
По объяснению Кевина Бомона, RoguePlanet эксплуатировалась через механизмы гонки операций с файлами и заставляла механизм карантина Defender перезаписывать системный файл. ShieldBreak же предполагает подмену содержимого файла в момент его запроса к расположению в облаке. Это делает новую уязвимость самостоятельной и потенциально более опасной проблемой. 
Конфликт исследователя с Microsoft и история раскрытий
Nightmare Eclipse, также известный под псевдонимом Chaotic Eclipse, вступил в прямую конфронтацию с корпорацией в апреле 2026 года. С тех пор он уже раскрыл десять уязвимостей нулевого дня в продуктах Microsoft. Публикация ShieldBreak произошла буквально через несколько часов после выпуска августовского обновления безопасности Windows, в котором была закрыта 421 уязвимость.
Ранее исследователь уже сообщал о проблемах в защите Windows, в частности об уязвимости LegacyHive в службе профилей пользователей. Действия Microsoft, по мнению Nightmare Eclipse, вынудили его отказаться от скоординированного раскрытия в пользу публичных анонсов.
Подтверждение экспертов и отсутствие защиты
Работоспособность эксплойта подтвердил бывший сотрудник Microsoft и известный эксперт по безопасности Кевин Бомон. Он опубликовал инструменты, которые помогут администраторам компьютеров обнаруживать признаки взлома через уязвимость ShieldBreak. На данный момент специализированных средств защиты от данной атаки не существует. 
Позиция Microsoft и рекомендации администраторам
В Microsoft подтвердили, что осведомлены об обнаруженной уязвимости и активно расследуют достоверность и потенциальную применимость заявлений исследователя. Представитель компании заявил, что Microsoft стремится расследовать проблемы безопасности и обновлять уязвимые продукты для оперативной защиты пользователей. Корпорация подчеркнула важность скоординированного раскрытия информации об уязвимостях — отраслевого стандарта, который защищает клиентов и поддерживает исследовательское сообщество.
Пока официальный патч не выпущен, администраторам рекомендуется использовать опубликованные Кевином Бомоном средства для мониторинга подозрительной активности, связанной с процессами Microsoft Defender, и ограничивать локальные права пользователей до минимально необходимых. 