یک محقق برای سومین بار در چهار ماه، وصله امنیتی Microsoft Defender را دور زد

BleepingComputer
اشتراک‌گذاری:
یک محقق برای سومین بار در چهار ماه، وصله امنیتی Microsoft Defender را دور زد

یک محقق امنیتی با نام مستعار Nightmare Eclipse این ماه یک اکسپلویت عملکردی را در GitHub منتشر کرد که وصله Microsoft Defender صادرشده تنها چند هفته پیش را دور می‌زند — این سومین دور زدن متوالی از همان مؤلفه Windows Defender در چهار ماه است. این اثبات مفهوم با نام ShieldCrash به مهاجم اجازه می‌دهد فایل‌های دلخواه را با دسترسی SYSTEM بر روی سیستم‌های Windows 10، Windows 11 و Windows Server که به‌روزرسانی‌های امنیتی سپتامبر ۲۰۲۶ را دریافت کرده‌اند، بخواند.

ShieldCrash دسترسی نوشتن نمی‌دهد و همین امر استفاده از آن به‌عنوان یک حمله مستقل را محدود می‌کند — اما خواندن فایل در سطح SYSTEM برای استخراج اعتبارنامه‌ها، رازهای پیکربندی و سایر داده‌های حساسی که مهاجم می‌تواند برای افزایش سطح دسترسی یا حرکت جانبی در شبکه از آن‌ها بهره ببرد، کافی است. مهم‌تر از آن، این موضوع نشان می‌دهد که اصلاحیه Microsoft برای مشکل زیربنایی ناقص بوده است: محقق در افشاگری خود نوشت که Microsoft «چندین چیز را برای جلوگیری از سوءاستفاده مجدد اصلاح کرد» اما «یک جا را از قلم انداخت».

یک الگو، نه یک باگ منفرد

ShieldCrash آخرین حلقه در زنجیره‌ای است که در ژوئن ۲۰۲۶ با RoguePlanet (CVE-2026-50656) آغاز شد — یک race condition در Pipeline اسکن Malware Protection Engine که Microsoft در ژوئیه آن را وصله کرد. اصلاحیه Microsoft خود نیز چند هفته بعد توسط اکسپلویت دومی به نام ShieldBreak (CVE-2026-69414) دور زده شد که Microsoft آن را در Patch Tuesday سپتامبر برطرف کرد. ShieldCrash این وصله سپتامبر را نیز شکست می‌دهد؛ یعنی همان مؤلفه زیربنایی در Windows Defender اکنون در یک بازه چهارماهه سه بار در برابر تلاش‌های جداگانه اصلاح ناکام مانده است.

Nightmare Eclipse از آوریل ۲۰۲۶ نه اکسپلویت zero-day منتشر کرده که Microsoft Defender، BitLocker و سایر مؤلفه‌های اصلی امنیتی Windows را هدف قرار داده‌اند. این محقق افشاگری‌ها را به‌عنوان اعتراض به آنچه پرداخت ناکافی bug bounty و شیوه‌های کند واکنش به آسیب‌پذیری در Microsoft توصیف می‌کند، قاب‌بندی کرده است. Microsoft نیز در واکنش، هشدارهای عمومی درباره اقدام قانونی علیه «فعالیت مخرب که آسیب واقعی ایجاد می‌کند» صادر کرده، بدون اینکه تأیید کند آیا قصد پیگرد این محقق خاص را دارد یا خیر.

چرا این اتفاق تکرار می‌شود

دور زدن‌های مکرر نشان‌دهنده یک مشکل ساختاری است، نه یک اشتباه برنامه‌نویسی منفرد: وصله‌هایی که تنها مسیر بهره‌برداری خاص استفاده‌شده در اثبات مفهوم قبلی را می‌بندند، بدون اینکه ضعف طراحی گسترده‌تری را که آن مؤلفه را اساساً آسیب‌پذیر کرده برطرف کنند. این رویکرد در کوتاه‌مدت موفق به نظر می‌رسد — هر CVE منفرد بسته می‌شود — در حالی که سطح حمله زیربنایی برای نسخه بعدی دست‌نخورده باقی می‌ماند. محققان امنیتی Pipeline اسکن Malware Protection Engine را دقیقاً به این دلیل به‌عنوان هدفی پایدار شناسایی کرده‌اند که این Engine به‌طور طراحی با سطح دسترسی بالا اجرا می‌شود و هر نقص در آن را برای مهاجمان نسبت به باگ‌های مؤلفه‌های با دسترسی پایین‌تر به‌طور نامتناسبی ارزشمند می‌کند.

سازمان‌ها چه باید بکنند

در زمان انتشار این مقاله، هیچ وصله‌ای برای ShieldCrash وجود ندارد. سازمان‌هایی که Windows Defender را به‌عنوان حفاظت اصلی endpoint خود اجرا می‌کنند، باید Malware Protection Engine زیربنایی را نه به‌عنوان یک مرز اعتماد کاملاً قابل اتکا، بلکه به‌عنوان مؤلفه‌ای با الگوی بهره‌برداری فعال و حل‌نشده تلقی کنند، و باید پایش endpoint اضافی را برای دسترسی‌های غیرعادی SYSTEM-level به فایل‌ها اولویت‌بندی کنند، به جای اینکه منتظر چهارمین چرخه وصله برای بستن کامل این شکاف بمانند. سازمان‌هایی که الزامات انطباقی درباره دفاع عمیق دارند نباید سیستمی که تمام وصله‌ها را دریافت کرده به‌عنوان تضمین کافی در برابر این دسته خاص از دور زدن Defender بدانند، تا زمانی که Microsoft مشکل طراحی Pipeline را به جای تکنیک بهره‌برداری منفرد برطرف کند.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: