آسیب‌پذیری روز صفر 'ShieldBreak' در Microsoft Defender بدون وصله دسترسی SYSTEM می‌دهد

BleepingComputer
اشتراک‌گذاری:
آسیب‌پذیری روز صفر 'ShieldBreak' در Microsoft Defender بدون وصله دسترسی SYSTEM می‌دهد

آسیب‌پذیری Defender که وصله نمی‌شود

محقق امنیتی با نام مستعار «Nightmare Eclipse» یک اکسپلویت عملی برای آسیب‌پذیری Microsoft Defender به نام ShieldBreak (CVE-2026-69414) منتشر کرده که به هر مهاجم محلی با سطح دسترسی پایین امکان می‌دهد روی سیستم‌های کاملاً به‌روزشده‌ی Windows به سطح SYSTEM ارتقا پیدا کند. مایکروسافت هنوز هیچ به‌روزرسانی امنیتی آماده ندارد و تنها اعلام کرده که «در حال بررسی فعال» است، همان‌طور که BleepingComputer اول گزارش داد.

ShieldBreak چه می‌کند

ShieldBreak موتور Microsoft Malware Protection Engine — هسته اسکن درون Defender — را هدف قرار می‌دهد، به‌ویژه در مرحله‌ای که فایل‌های ابری بارگذاری می‌شوند. هنگامی که Defender فایلی را از فضای ابری از طریق Windows Cloud Filter API (CFAPI) دریافت می‌کند تا اسکن کند، اکسپلویت یک user-mode callback وارد می‌کند که محتوای فایل را در میانه اسکن جایگزین می‌کند. در نتیجه Defender فایلی متفاوت از آنچه دریافت کرده را اسکن می‌کند و تمام یکپارچگی فرایند اسکن به خطر می‌افتد.

کارشناس امنیتی Kevin Beaumont این مکانیزم را تأیید کرده: یک user-mode callback hook محتوای فایل را در حین اسکن cloud-hydration توسط Defender از طریق CFAPI تغییر می‌دهد. محقق ادعا می‌کند نرخ موفقیت ۱۰۰٪ روی Windows 10، Windows 11 25H2 (شامل نسخه‌های Canary) و Windows Server 2025 دارد.

دور زدن وصله‌ای که برای دور زدن آمده بود

ShieldBreak به‌طور خاص برای دور زدن وصله‌ای طراحی شده که مایکروسافت در جولای ۲۰۲۶ برای آسیب‌پذیری قبلی RoguePlanet (CVE-2026-50656) منتشر کرده بود. در حالی که RoguePlanet یک race condition در فایل‌سیستم را استثمار می‌کرد، ShieldBreak مسیر کاملاً متفاوتی را طی می‌کند — از طریق user-mode callback — و به همان نتیجه می‌رسد. Nightmare Eclipse این اکسپلویت را بدون اطلاع قبلی به مایکروسافت منتشر کرد و علت را اختلاف در مورد شیوه‌های bug bounty و افشای آسیب‌پذیری اعلام کرد.

چه کسانی در معرض خطر هستند

هر سیستم Windows که Microsoft Defender در آن فعال باشد بالقوه آسیب‌پذیر است — که در عمل به معنای تقریباً هر رایانه Windows با تنظیمات پیش‌فرض است. سیستم‌عامل‌های آسیب‌دیده شامل Windows 10، Windows 11 (تمام نسخه‌ها تا 25H2 و Canary channel) و Windows Server 2025 می‌شوند. این آسیب‌پذیری نیاز به دسترسی محلی دارد؛ یک privilege escalation است، نه اجرای کد از راه دور.

بدون وصله، بدون زمان‌بندی

مایکروسافت شناسه CVE-2026-69414 را با امتیاز CVSS 7.8 و رتبه‌بندی «Exploitation More Likely» اختصاص داده، اما هیچ راه‌حلی منتشر نکرده و هیچ زمان‌بندی‌ای ارائه نداده است. مایکروسافت اعلام کرده «در حال تهیه یک به‌روزرسانی امنیتی با کیفیت بالا برای رفع این آسیب‌پذیری است.»

دستورالعمل اجرایی الزام‌آور CISA یعنی BOD 26-04 از سازمان‌های دولتی فدرال می‌خواهد که ظرف ۱۴ روز پس از افزوده شدن به فهرست Known Exploited Vulnerabilities، اقدامات کاهشی را اعمال کنند. سازمان‌های غیردولتی هم توصیه می‌شود همین استاندارد ۱۴ روزه را رعایت کنند.

الان چه کاری می‌توان کرد

چون هیچ وصله رسمی در دسترس نیست، تیم‌های امنیتی باید بر شناسایی تمرکز کنند نه پیشگیری: فرایندهای غیرعادی با سطح SYSTEM روی endpoint‌ها را رصد کنند، مسیرهای دسترسی ممتاز را بررسی کنند و از اعلامیه‌های Microsoft Security Response Center برای انتشار وصله آگاه بمانند. چون proof-of-concept از قبل عمومی شده، فاصله بین افشای اولیه و سلاح‌سازی توسط عوامل تهدید عملاً صفر است.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: