Passa al contenuto principale
Immagine di ShieldBreak Zero-day exploint

ShieldBreak: Windows Defender 0-Day senza Patch e cosa fare al riguardo

A metà del 2013giugno 2026, Microsoft ha riconosciuto RoguePlanet, un difetto di incremento dei privilegi nel Microsoft Malware Protection Engine (mpengine.dll), il motore di scansione dietro Windows Defender. Microsoft L’azienda ha valutato lo “sfruttamento più probabile” nel suo indice di sfruttabilità e ha assegnato un punteggio CVSS di 7,8. Microsoft Ha fornito una correzione in Malware Protection Engine versione 1,1,26060,3008 durante il suo ciclo luglio 2026 di patch.

Il 11 agosto 2026, un ricercatore di sicurezza ha rilasciato pubblicamente una nuova prova di concetto, ShieldBreak, sostenendo un bypass completo della correzione di luglio di Microsoft. Il PoC è stato testato con un tasso di successo del 100% rispetto a Windows 11 25H2, incluse le build di canali Canary e Windows Server 2025; più punti vendita segnalano Windows 10 e i suoi equivalenti server rimangono vulnerabili allo stesso difetto sottostante, anche se il PoC pubblico non li bersaglia ufficialmente. Test indipendenti hanno confermato che l'exploit funziona e hanno scoperto che Windows Defender deve essere abilitato per il suo successo. Al momento della stesura, Microsoft non ha rilasciato un aggiornamento che chiude il bypass e la sua Guida all'aggiornamento della sicurezza per CVE-2026-50656 elenca ancora l'aggiornamento del motore di luglio come rimedio disponibile.

Qual è la vulnerabilità

RoguePlanet è una condizione di gara (una finestra di temporizzazione check-then-act) in mpengine.dll che un utente malintenzionato locale può vincere durante una scansione di file per reindirizzarlo in una shell di comando in esecuzione come NT AUTHORITY\SYSTEM. Microsoft La correzione di luglio ha chiuso un percorso nel codice vulnerabile. ShieldBreak riapre la gara sottostante attraverso una tecnica diversa: registra un provider di cloud storage canaglia, lo allega a un file segnaposto creato e combina la manipolazione del registro CLFS con i link simbolici di Object Manager per ingannare la pipeline di scansione di Defender nel bloccare un file di sistema legittimo (riferito come phoneinfo.dll) mentre un sostituto dannoso viene scambiato sotto di esso, generando infine una shell a livello di SISTEMA. Mappate a MITRE ATT&CK, le tecniche rilevanti sono T1068 (Sfruttamento per l'escalation del privilegio) e T1574 (Flusso di esecuzione del dirottamento).

Fatti chiave da tenere a mente

  • Richiede prima l'esecuzione del codice locale: un utente malintenzionato ha bisogno di un punto d'appoggio esistente (una sessione utente standard, un file dannoso eseguito dall'utente o un payload in fase precedente) per l'escalation. Questo non è un attacco remoto e non autenticato.
  • Windows Il difensore deve essere abilitato e scansionare attivamente l’exploit per funzionare; gli endpoint in cui Defender è spento o in cui un prodotto diverso è l’antivirus registrato non sono interessati.
  • Confermato con un tasso di successo del 100% su Windows 11 25H2 (incluso il canale Canary) e Windows Server 2025; Windows 10 e i suoi equivalenti server sono segnalati per condividere il difetto sottostante ma non sono ufficialmente presi di mira dall'attuale PoC pubblico.
  • Nessun aggiornamento di sicurezza Microsoft chiude attualmente il bypass ShieldBreak. L'aggiornamento luglio 2026 del Malware Protection Engine (1,1,26060,3008) ha riguardato solo il percorso originale di RoguePlanet.

Come Tanium può aiutare

Tanium Guardian: The ShieldBreak: Windows Defender Zero-Day Exploit grafici dashboard quali endpoint hanno Windows Defender registrato come il fornitore di antivirus attivo, la popolazione in realtà esposto, dal momento che l'exploit non viene eseguito dove Defender è off o un prodotto diverso è registrato, e include un'azione per distribuire la mitigazione temporanea: un 0-byte phoneinfo.dll segnaposto che blocca il file-sostituzione fase da cui dipende l'exploit, più un pacchetto di rollback. Provare la mitigazione su un piccolo gruppo prima di distribuire in generale; può causare effetti indesiderati.

Tanium Threat Response : Esegui i segnali nella sezione Guida alla ricerca del dashboard: uno contrassegna i processi figlio del processo Reporting degli errori di Windows (wermgr.exe) avviato con una riga di comando -upload e un altro contrassegna i processi non-SYSTEM che scrivono file Report.wer nel percorso WER ReportQueue, sintonizzati sui falsi positivi noti (PerfWatson2.exe e devinv.exe di Visual Studio, HxD.exe e ScenarioEngine.exe di SQL Server). L'attività di ShieldBreak non modificata dovrebbe ancora innescare il segnale Tanium esistente: le firme di Windows Defender e di Windows eseguibili generate da Conhost, sebbene gli aggressori che armano l'exploit possano eludere il rilevamento basato sulla firma.

Tanium Interact : eseguire le domande predefinite del dashboard (Attività file utente non-SYSTEM per file Report.wer, albero di processo discendente wermgr.exe e processi utente SYSTEM con Reporting Windows in Ancestry) per eseguire l'attività in tutta la flotta ad hoc.

Riferimenti

Team di ricerca Guardian

Il Guardian Research Team è un gruppo specializzato di esperti di sicurezza informatica con il compito di identificare, analizzare e fornire informazioni fruibili sulle minacce critiche, emergenti e zero-day.