یک محقق برای سومین بار در چهار ماه، وصله امنیتی Microsoft Defender را دور زد

یک محقق امنیتی با نام مستعار Nightmare Eclipse این ماه یک اکسپلویت عملکردی را در GitHub منتشر کرد که وصله Microsoft Defender صادرشده تنها چند هفته پیش را دور میزند — این سومین دور زدن متوالی از همان مؤلفه Windows Defender در چهار ماه است. این اثبات مفهوم با نام ShieldCrash به مهاجم اجازه میدهد فایلهای دلخواه را با دسترسی SYSTEM بر روی سیستمهای Windows 10، Windows 11 و Windows Server که بهروزرسانیهای امنیتی سپتامبر ۲۰۲۶ را دریافت کردهاند، بخواند.
ShieldCrash دسترسی نوشتن نمیدهد و همین امر استفاده از آن بهعنوان یک حمله مستقل را محدود میکند — اما خواندن فایل در سطح SYSTEM برای استخراج اعتبارنامهها، رازهای پیکربندی و سایر دادههای حساسی که مهاجم میتواند برای افزایش سطح دسترسی یا حرکت جانبی در شبکه از آنها بهره ببرد، کافی است. مهمتر از آن، این موضوع نشان میدهد که اصلاحیه Microsoft برای مشکل زیربنایی ناقص بوده است: محقق در افشاگری خود نوشت که Microsoft «چندین چیز را برای جلوگیری از سوءاستفاده مجدد اصلاح کرد» اما «یک جا را از قلم انداخت».
یک الگو، نه یک باگ منفرد
ShieldCrash آخرین حلقه در زنجیرهای است که در ژوئن ۲۰۲۶ با RoguePlanet (CVE-2026-50656) آغاز شد — یک race condition در Pipeline اسکن Malware Protection Engine که Microsoft در ژوئیه آن را وصله کرد. اصلاحیه Microsoft خود نیز چند هفته بعد توسط اکسپلویت دومی به نام ShieldBreak (CVE-2026-69414) دور زده شد که Microsoft آن را در Patch Tuesday سپتامبر برطرف کرد. ShieldCrash این وصله سپتامبر را نیز شکست میدهد؛ یعنی همان مؤلفه زیربنایی در Windows Defender اکنون در یک بازه چهارماهه سه بار در برابر تلاشهای جداگانه اصلاح ناکام مانده است.
Nightmare Eclipse از آوریل ۲۰۲۶ نه اکسپلویت zero-day منتشر کرده که Microsoft Defender، BitLocker و سایر مؤلفههای اصلی امنیتی Windows را هدف قرار دادهاند. این محقق افشاگریها را بهعنوان اعتراض به آنچه پرداخت ناکافی bug bounty و شیوههای کند واکنش به آسیبپذیری در Microsoft توصیف میکند، قاببندی کرده است. Microsoft نیز در واکنش، هشدارهای عمومی درباره اقدام قانونی علیه «فعالیت مخرب که آسیب واقعی ایجاد میکند» صادر کرده، بدون اینکه تأیید کند آیا قصد پیگرد این محقق خاص را دارد یا خیر.
چرا این اتفاق تکرار میشود
دور زدنهای مکرر نشاندهنده یک مشکل ساختاری است، نه یک اشتباه برنامهنویسی منفرد: وصلههایی که تنها مسیر بهرهبرداری خاص استفادهشده در اثبات مفهوم قبلی را میبندند، بدون اینکه ضعف طراحی گستردهتری را که آن مؤلفه را اساساً آسیبپذیر کرده برطرف کنند. این رویکرد در کوتاهمدت موفق به نظر میرسد — هر CVE منفرد بسته میشود — در حالی که سطح حمله زیربنایی برای نسخه بعدی دستنخورده باقی میماند. محققان امنیتی Pipeline اسکن Malware Protection Engine را دقیقاً به این دلیل بهعنوان هدفی پایدار شناسایی کردهاند که این Engine بهطور طراحی با سطح دسترسی بالا اجرا میشود و هر نقص در آن را برای مهاجمان نسبت به باگهای مؤلفههای با دسترسی پایینتر بهطور نامتناسبی ارزشمند میکند.
سازمانها چه باید بکنند
در زمان انتشار این مقاله، هیچ وصلهای برای ShieldCrash وجود ندارد. سازمانهایی که Windows Defender را بهعنوان حفاظت اصلی endpoint خود اجرا میکنند، باید Malware Protection Engine زیربنایی را نه بهعنوان یک مرز اعتماد کاملاً قابل اتکا، بلکه بهعنوان مؤلفهای با الگوی بهرهبرداری فعال و حلنشده تلقی کنند، و باید پایش endpoint اضافی را برای دسترسیهای غیرعادی SYSTEM-level به فایلها اولویتبندی کنند، به جای اینکه منتظر چهارمین چرخه وصله برای بستن کامل این شکاف بمانند. سازمانهایی که الزامات انطباقی درباره دفاع عمیق دارند نباید سیستمی که تمام وصلهها را دریافت کرده بهعنوان تضمین کافی در برابر این دسته خاص از دور زدن Defender بدانند، تا زمانی که Microsoft مشکل طراحی Pipeline را به جای تکنیک بهرهبرداری منفرد برطرف کند.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی