Исследователь безопасности обнародовал подробности новой уязвимости в последних версиях Windows, которая потенциально дает хакерам возможность получить полный контроль над устройством и данными пользователя.
Это произошло всего через несколько недель после того, как Microsoft угрожала принять юридические меры против исследователей, публикующих информацию об еще не исправленных ошибках вне рамок правил компании.
Уязвимость, получившая название ShieldBreak, является последним открытием, представленным известным исследователем безопасности Nightmare Eclipse, который в последние месяцы публиковал сведения о различных недочетах в продуктах Microsoft, включая Windows.
Механизм работы уязвимости
Согласно публикации исследователя, ShieldBreak использует недостаток в Windows Defender — встроенном механизме антивирусной и защитной системы Windows. Успешная атака позволяет повысить привилегии низкоуровневого пользователя до уровня, обеспечивающего полный доступ к устройству и хранящимся на нем данным.
Для демонстрации эксплуатации Nightmare Eclipse опубликовал концептуальное доказательство (PoC) в виде приложения для Windows. Однако для активации атаки требуется, чтобы пользователь запустил это приложение.
Исследователь сообщил, что данная уязвимость применима к Windows 10, Windows 11 (включая самую свежую версию 25H2) и Windows Server 2025. Безопасный исследователь Will Dormann проверил эту ошибку и отметил, что для успешной эксплуатации необходимо, чтобы Windows Defender был активирован.
Конфликт между исследователями и Microsoft
Обнародование ShieldBreak стало очередным эпизодом затяжного спора между Nightmare Eclipse и Microsoft относительно подхода компании к обработке сообщений об уязвимостях. В серии публикаций в своем блоге исследователь утверждал, что Microsoft обращалась с ним некорректно и не удовлетворила его отчеты об ошибках, что побудило Nightmare Eclipse считать публичное раскрытие проблем следствием действий компании.
Ранее исследователь уже публиковал другие уязвимости в Windows, которые впоследствии использовались в реальных атаках против организаций. В мае Microsoft выпустила заявление, угрожающее судебными исками в отношении специалистов по безопасности, включая Nightmare Eclipse, если они раскроют детали уязвимостей нулевого дня вне установленной политики компании.
Эта позиция вызвала сильную реакцию в сообществе безопасности. Многие исследователи подвергли критике Microsoft и поделились схожим опытом того, как компания обрабатывала собственные сообщения об уязвимостях. Позднее Microsoft отозвала заявления, сделанные в социальных сетях, однако оригинальный пост в блоге остается опубликованным без изменений.
Последствия и контекст
ShieldBreak был опубликован на день после выпуска ежемесячных обновлений безопасности Microsoft, известных как Patch Tuesday. Это второй месяц подряд, когда количество исправлений от Microsoft достигает около 500 ошибок, что, по мнению исходного текста, обусловлено растущим использованием искусственного интеллекта (ИИ) компанией для поиска и устранения уязвимостей в своих продуктах.
Таким образом, публикация ShieldBreak происходит сразу после очередной волны обновлений безопасности Microsoft и вновь акцентирует внимание на разногласиях между компанией и исследователем относительно методов отчетности и раскрытия информации об уязвимостях. Кроме того, новая ошибка выявляет особенно важную проблему: ShieldBreak затрагивает именно Windows Defender, инструмент, интегрированный в операционную систему для защиты компьютера от угроз. Пока Microsoft не выпустит исправление, эта уязвимость останется общеизвестной уязвимостью нулевого дня.



