Изследователят по сигурност, известен под псевдонима Chaotic Eclipse (известен още като INFINITE NIGHTMARE, MSNightmare и Nightmare-Eclipse), публикува доказателство за концепция (PoC) за нова уязвимост от тип нулев ден в продуктите на Microsoft, наречена ShieldBreak.
Уязвимостта, открита в Microsoft Defender за Windows, демонстрира заобикаляне на корекцията за сигурност на CVE-2026-50656 (CVSS оценка: 7.8), известна още като RoguePlanet.
RoguePlanet се описва като състояние на надпревара (race condition), което при успешно експлоатиране може да даде на атакуващия възможност да стартира команден ред (shell) с привилегии на ниво SYSTEM, позволявайки му да изпълнява произволен злонамерен код или да извършва неоторизирани действия.
Въпреки че уязвимостта беше разкрита за първи път от изследователя през юни 2026 г., Microsoft пусна обновление за сигурността едва почти месец по-късно. Технологичният гигант я описа като проблем с ескалация на привилегии в двигателя за защита от злонамерен софтуер на Microsoft („mpengine.dll“).
Скоро след това Chaotic Eclipse заяви, че „обновяванията за защита в дълбочина“, въведени от Microsoft за отстраняване на CVE-2026-50656, могат да доведат до изтичане на 8 байта данни от Defender при опит за отваряне на файл в определени сценарии под Windows 11 25H2 и Windows Server 2025. По това време Microsoft заяви пред The Hacker News, че е запознат с доклада и разследва случая.
От друга страна, ShieldBreak се определя като пълно заобикаляне на корекцията за сигурност на CVE-2026-50656, като изследователят твърди, че „Microsoft не е успял да коригира правилно уязвимостта RoguePlanet“.
„Доказателството за концепция беше тествано на най-новата версия на Windows 11 25h2 (+ Canary канал) и Windows Server 2025, като PoC има 100% успеваемост“, добави изследователят. „Моля, обърнете внимание, че Windows 10 (и съответните сървърни версии) в момента не се поддържат, но те също са уязвими към ShieldBreak.“
The Hacker News се свърза с Microsoft и ще обнови информацията при получен отговор.
Това развитие на събитията идва в момент, когато производителят на Windows пусна обновления за 421 уязвимости в сигурността, включително 236 недостатъка в Windows. Една от корекциите засяга CVE-2026-62832 (CVSS оценка: 7.8) – уязвимост за ескалация на привилегии в услугата за потребителски профили на Windows (Windows User Profile Service), която беше разкрита от Chaotic Eclipse миналия месец под името LegacyHive.
„Неправилното разрешаване на връзки преди достъп до файлове (следване на връзки) в Windows User Profile Service позволява на оторизиран атакуващ да ескалира привилегиите си локално“, заявиха от Microsoft.
„Удостоверен атакуващ, който разполага с идентификационни данни за друг локален акаунт, би могъл да стартира специално създадено приложение, за да зареди системния регистър (registry hive) на друг потребител. Успешното експлоатиране би могло да позволи на киберпрестъпника да получи достъп или да промени данните на друг потребител, както и да придобие администраторски привилегии. Не се изисква взаимодействие с потребителя.“
Microsoft също така коригира активно експлоатирана zero-day уязвимост в спомагателния драйвер за функции на Windows за WinSock (CVE-2026-68820, CVSS оценка: 7.0), която дава SYSTEM привилегии, както и публично разкрита уязвимост за подправяне в драйвера за филтриране на изолацията на контейнери в Windows (unionfs.sys) (CVE-2026-72971, CVSS оценка: 5.5).
Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) вече добави CVE-2026-68820 в своя каталог с известни експлоатирани уязвимости (KEV), изисквайки от федералните агенции да инсталират корекциите за сигурност до 25 август 2026 г.