آسیبپذیری روز صفر 'ShieldBreak' در Microsoft Defender بدون وصله دسترسی SYSTEM میدهد

آسیبپذیری Defender که وصله نمیشود
محقق امنیتی با نام مستعار «Nightmare Eclipse» یک اکسپلویت عملی برای آسیبپذیری Microsoft Defender به نام ShieldBreak (CVE-2026-69414) منتشر کرده که به هر مهاجم محلی با سطح دسترسی پایین امکان میدهد روی سیستمهای کاملاً بهروزشدهی Windows به سطح SYSTEM ارتقا پیدا کند. مایکروسافت هنوز هیچ بهروزرسانی امنیتی آماده ندارد و تنها اعلام کرده که «در حال بررسی فعال» است، همانطور که BleepingComputer اول گزارش داد.
ShieldBreak چه میکند
ShieldBreak موتور Microsoft Malware Protection Engine — هسته اسکن درون Defender — را هدف قرار میدهد، بهویژه در مرحلهای که فایلهای ابری بارگذاری میشوند. هنگامی که Defender فایلی را از فضای ابری از طریق Windows Cloud Filter API (CFAPI) دریافت میکند تا اسکن کند، اکسپلویت یک user-mode callback وارد میکند که محتوای فایل را در میانه اسکن جایگزین میکند. در نتیجه Defender فایلی متفاوت از آنچه دریافت کرده را اسکن میکند و تمام یکپارچگی فرایند اسکن به خطر میافتد.
کارشناس امنیتی Kevin Beaumont این مکانیزم را تأیید کرده: یک user-mode callback hook محتوای فایل را در حین اسکن cloud-hydration توسط Defender از طریق CFAPI تغییر میدهد. محقق ادعا میکند نرخ موفقیت ۱۰۰٪ روی Windows 10، Windows 11 25H2 (شامل نسخههای Canary) و Windows Server 2025 دارد.
دور زدن وصلهای که برای دور زدن آمده بود
ShieldBreak بهطور خاص برای دور زدن وصلهای طراحی شده که مایکروسافت در جولای ۲۰۲۶ برای آسیبپذیری قبلی RoguePlanet (CVE-2026-50656) منتشر کرده بود. در حالی که RoguePlanet یک race condition در فایلسیستم را استثمار میکرد، ShieldBreak مسیر کاملاً متفاوتی را طی میکند — از طریق user-mode callback — و به همان نتیجه میرسد. Nightmare Eclipse این اکسپلویت را بدون اطلاع قبلی به مایکروسافت منتشر کرد و علت را اختلاف در مورد شیوههای bug bounty و افشای آسیبپذیری اعلام کرد.
چه کسانی در معرض خطر هستند
هر سیستم Windows که Microsoft Defender در آن فعال باشد بالقوه آسیبپذیر است — که در عمل به معنای تقریباً هر رایانه Windows با تنظیمات پیشفرض است. سیستمعاملهای آسیبدیده شامل Windows 10، Windows 11 (تمام نسخهها تا 25H2 و Canary channel) و Windows Server 2025 میشوند. این آسیبپذیری نیاز به دسترسی محلی دارد؛ یک privilege escalation است، نه اجرای کد از راه دور.
بدون وصله، بدون زمانبندی
مایکروسافت شناسه CVE-2026-69414 را با امتیاز CVSS 7.8 و رتبهبندی «Exploitation More Likely» اختصاص داده، اما هیچ راهحلی منتشر نکرده و هیچ زمانبندیای ارائه نداده است. مایکروسافت اعلام کرده «در حال تهیه یک بهروزرسانی امنیتی با کیفیت بالا برای رفع این آسیبپذیری است.»
دستورالعمل اجرایی الزامآور CISA یعنی BOD 26-04 از سازمانهای دولتی فدرال میخواهد که ظرف ۱۴ روز پس از افزوده شدن به فهرست Known Exploited Vulnerabilities، اقدامات کاهشی را اعمال کنند. سازمانهای غیردولتی هم توصیه میشود همین استاندارد ۱۴ روزه را رعایت کنند.
الان چه کاری میتوان کرد
چون هیچ وصله رسمی در دسترس نیست، تیمهای امنیتی باید بر شناسایی تمرکز کنند نه پیشگیری: فرایندهای غیرعادی با سطح SYSTEM روی endpointها را رصد کنند، مسیرهای دسترسی ممتاز را بررسی کنند و از اعلامیههای Microsoft Security Response Center برای انتشار وصله آگاه بمانند. چون proof-of-concept از قبل عمومی شده، فاصله بین افشای اولیه و سلاحسازی توسط عوامل تهدید عملاً صفر است.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی