Продуктивният и спорен изследовател по сигурността, известен като Nightmare-Eclipse (проследяван също под псевдонима Chaotic Eclipse), публикува деветия си експлойт за Windows zero-day, наречен ShieldBreak. Този път целта е собствената корекция на Microsoft.
ShieldBreak демонстрира пълно заобикаляне на корекцията за сигурност, която Microsoft достави за RoguePlanet – дефектът за ескалация на привилегии в Windows Defender, проследяван като CVE-2026-50656. Това доказва, че основната слабост в Microsoft Malware Protection Engine никога не е била напълно отстранена.
Първоначално RoguePlanet беше разкрита като състояние на надпревара (race condition) в mpengine.dll – основния сканиращ двигател зад Windows Defender. Тя позволяваше на локален атакуващ да спечели тесен времеви прозорец за проверка при сканиране на файл и да го пренасочи към команден интерпретатор, работещ като NT AUTHORITY\SYSTEM.
Microsoft в крайна сметка призна грешката, оцени я с рейтинг „По-вероятно експлоатиране“ и CVSS резултат от 7.8, и я отстрани във версия 1.1.26060.3008 на Malware Protection Engine по време на цикъла си на обновяване през юли 2026 г.
Според Nightmare-Eclipse обаче това отстраняване е затворило само един тесен път към уязвимия код, оставяйки по-широкото състояние на надпревара достъпно за експлоатация чрез друга техника.
ShieldBreak доказва това, като регистрира зловреден облачен доставчик, прикачва го към подготвен файл-заместител и използва манипулация на CLFS регистрационни файлове заедно със символни връзки в мениджъра на обекти. По този начин подмамва сканиращия конвейер на Defender да заключи легитимен системен файл като phonefo.dll, докато под него се подменя злонамерен заместител, което в крайна сметка стартира обвивка (shell) на ниво SYSTEM.
Публикуваното доказателство за концепция (PoC) е валидирано срещу Windows 11 25H2, включително компилации в Canary канала, както и Windows Server 2025, като авторът твърди 100 процента успеваемост при тези цели. Windows 10 и съответните му сървърни издания също са описани като уязвими, въпреки че настоящото PoC официално не ги поддържа.
Такъв тип надеждност е необичайна за експлойти, изградени около състояния на надпревара, които обикновено изискват множество опити за спечелване на времевия прозорец. Това повишава залозите за предприятията, които все още използват Defender като основна защита на крайните точки на най-новите компилации на Windows.
ShieldBreak не е изолирано издание. То е деветото от поредица на Nightmare-Eclipse, която започна с BlueHammer и RedSun по-рано през 2026 г. и оттогава се разшири с UnDefend, GreenPlasma, YellowKey, MiniPlasma, RoguePlanet, GreatXML и сега ShieldBreak.
Няколко от тези експлойти са насочени специално към облачния файл на Defender и механизмите за отстраняване, докато други се фокусират върху безшумно влошаване на обновяването на неговите сигнатури без задействане на сигнали за състоянието.
Кампанията вече доведе до последствия на ниво платформи, като GitHub и GitLab спряха акаунтите на изследователя, принуждавайки кода да бъде дублиран на алтернативни хостове като Gitea, за да останат изданията публично достъпни.
Тъй като ShieldBreak е насочен към пропуск в вече доставена корекция за сигурност, а не към чисто нов клас дефекти, организациите не трябва да приемат, че инсталирането на актуализацията на Defender от юли 2026 г. напълно решава излагането им на риск.
Екипите за сигурност трябва да наблюдават инструментите за откриване на крайни точки за необичайни регистрации на облачни доставчици, манипулации на пространството от имена на мениджъра на обекти и неочаквана активност на CLFS регистрационни файлове. Те трябва да третират всяка обвивка на ниво SYSTEM, стартирана извън нормалните административни работни процеси, като сериозен индикатор за компрометиране, докато Microsoft не издаде по-всеобхватна корекция за основния дефект в Malware Protection Engine.