ثغرة 'ShieldBreak' غير المُرقَّعة في Microsoft Defender تمنح وصولاً كاملاً إلى SYSTEM

BleepingComputer
مشاركة:
ثغرة 'ShieldBreak' غير المُرقَّعة في Microsoft Defender تمنح وصولاً كاملاً إلى SYSTEM

ثغرة في Defender لا يمكن للتصحيحات إيقافها

أصدر الباحث الأمني المعروف بـ«Nightmare Eclipse» ثغرة استغلال عملية لضعف أمني في Microsoft Defender أُطلق عليه اسم ShieldBreak (CVE-2026-69414)، يُمكّن أي مهاجم محلي منخفض الامتيازات من الوصول إلى مستوى SYSTEM على أنظمة Windows محدَّثة بالكامل. لم تُصدر مايكروسوفت أي تحديث أمني حتى الآن، واكتفت بالإعلان أنها «تحقق بنشاط» في الأمر، وفق ما أفادت BleepingComputer أولاً.

ماذا تفعل ShieldBreak

تستهدف ShieldBreak محرك Microsoft Malware Protection Engine — نواة الفحص داخل Defender — تحديداً خلال عملية ترطيب الملفات السحابية. حين يسترجع Defender ملفاً من التخزين السحابي عبر Windows Cloud Filter API (CFAPI) لفحصه، يُدخل الاستغلال خطافاً من وضع المستخدم يستبدل محتوى الملف في منتصف الفحص. فيجد Defender نفسه يفحص ملفاً مختلفاً تماماً عن الذي استرجعه، مما يُبطل نزاهة عملية الفحص بالكامل.

أكد خبير الأمن Kevin Beaumont آلية العمل: يستخدم خطاف user-mode callback لتغيير محتوى الملف خلال فحص cloud-hydration الذي يُجريه Defender عبر CFAPI. ويزعم الباحث نسبة نجاح 100٪ على Windows 10 وWindows 11 25H2 (بما فيها قناة Canary) وWindows Server 2025.

تجاوز لتصحيح صمم لإغلاق تجاوز سابق

صُمِّمت ShieldBreak تحديداً لتجاوز التصحيح الذي أصدرته مايكروسوفت في يوليو 2026 لثغرة سابقة تُسمى RoguePlanet (CVE-2026-50656). فبينما استغلت RoguePlanet حالة تسابق في نظام الملفات، تسلك ShieldBreak مساراً مختلفاً تماماً — عبر خطاف user-mode callback — لتصل إلى النتيجة ذاتها. كشف Nightmare Eclipse عن الثغرة دون إخطار مسبق لمايكروسوفت، مستشهداً بخلاف مستمر حول ممارسات مكافأة الثغرات والإفصاح الأمني.

من هم المعرضون للخطر

أي نظام Windows مفعَّل فيه Microsoft Defender معرض للخطر بشكل محتمل — وهذا يعني عملياً تقريباً كل حاسوب يعمل بنظام Windows وفق الإعدادات الافتراضية. تشمل المنصات المتأثرة Windows 10 وWindows 11 (جميع إصدارات حتى 25H2 وقناة Canary) وWindows Server 2025. تتطلب الثغرة وصولاً محلياً مسبقاً؛ إذ هي ثغرة رفع امتيازات وليست تنفيذاً للكود عن بُعد.

لا تصحيح، لا جدول زمني

خصصت مايكروسوفت المعرف CVE-2026-69414 بدرجة CVSS تبلغ 7.8 وتصنيف «Exploitation More Likely»، لكنها لم تُصدر إصلاحاً ولم تحدد أي جدول زمني. وأعلنت أنها «تعمل على توفير تحديث أمني عالي الجودة لمعالجة هذه الثغرة.»

يشترط توجيه CISA التشغيلي الملزم BOD 26-04 على الوكالات الفيدرالية الأمريكية تطبيق إجراءات التخفيف خلال 14 يوماً من إضافة الثغرة إلى قائمة الثغرات المستغلة المعروفة. ويُنصح المؤسسات خارج القطاع الحكومي باتباع المعيار ذاته.

ماذا يمكن فعله الآن

في ظل غياب تصحيح رسمي، ينبغي لفرق الأمن التركيز على الكشف لا الوقاية: مراقبة إنشاء العمليات غير المعتادة بمستوى SYSTEM على نقاط النهاية، ومراجعة مسارات الوصول المميز، ومتابعة تنبيهات مركز استجابة مايكروسوفت الأمني بشأن إصدار التصحيح. ولأن إثبات المفهوم بات متاحاً للعموم، فإن الفترة الفاصلة بين الكشف الأولي والاستخدام السلاحي من قِبل الجهات التهديدية قد انتهت فعلياً.

وردت في الأصل عن BleepingComputer. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة:
ثغرة 'ShieldBreak' غير المُرقَّعة في Microsoft Defender تمنح وصولاً كاملاً إلى SYSTEM | AIO APEX