Radar AI Avatar Transparent

PoC בשם ShieldBreak עוקף את תיקון RoguePlanet ב-Defender

חוקר האבטחה העצמאי המכונה Chaotic Eclipse (הידוע גם כ-Nightmare-Eclipse) פרסם השבוע קוד הוכחת היתכנות (PoC) בשם ShieldBreak, שלטענתו עוקף לחלוטין את התיקון שמיקרוסופט פרסמה ביוני 2026 לפגיעות RoguePlanet ב-Microsoft Defender. הפגיעות המקורית איפשרה לתוקף מקומי בהרשאה נמוכה להשיג הרשאות SYSTEM מלאות במחשבי Windows; לפי הפרסום, אותה תוצאה מתקבלת כעת גם במערכות שהותקן בהן התיקון המלא. זהו הפרק האחרון בסכסוך ממושך בין החוקר למיקרוסופט, שכלל כבר כמה zero-days קודמים ב-Defender מאז אפריל 2026.

מזהה CVE-2026-50656 (הפגיעות המקורית, RoguePlanet; לעקיפה עצמה — ShieldBreak — לא פורסם מזהה נפרד)
מוצר וגרסאות מושפעות Microsoft Defender (מנוע mpengine.dll) — נבדק בהצלחה על Windows 11 25H2 ו-Windows Server 2025; לטענת החוקר גם Windows 10 חשוף, אך ה-PoC טרם הותאם אליו
חומרה CVSS 7.8 (ציון הפגיעות המקורית)
האם מנוצל בפועל לא מאושר ניצול בשטח — מדובר בקוד הוכחת היתכנות שפורסם פומבית על ידי חוקר עצמאי, ללא אישור רשמי ממיקרוסופט
סטטוס תיקון התיקון המקורי (גרסת מנוע 1.1.26060.3008, יוני 2026) אינו עוצר את השיטה החדשה; לא פורסם עדיין תיקון לעקיפה עצמה

מה קרה

פגיעות RoguePlanet נובעת מתנאי מרוץ (race condition) במנוע ההגנה מפני תוכנות זדוניות של Defender: המנוע בודק קובץ המיועד לסריקה ולאחר מכן פותח אותו שוב כעבור רגע, ותוקף שמצליח להחליף את הקובץ בפער הזמן הזה יכול לגרום ל-Defender להריץ קוד בהרשאות SYSTEM. מיקרוסופט תיקנה את הבעיה בעדכון מנוע ביוני 2026. לפי הפרסום של Chaotic Eclipse, השיטה החדשה — ShieldBreak — מנצלת פגם מאותה משפחה כדי לעקוף את התיקון עצמו, עם שיעור הצלחה של 100% בבדיקות שביצע על Windows 11 25H2 ו-Windows Server 2025. מיקרוסופט טרם אישרה או הגיבה רשמית לפרסום.

נקודות לשים לב

  • ודאו שגרסת מנוע ה-Defender (mpengine.dll) בארגון עדכנית — היא מתעדכנת אוטומטית בנפרד מעדכוני Patch Tuesday הרגילים — אך שימו לב שבשלב זה אין תיקון רשמי גם לשיטת העקיפה החדשה.
  • מדובר בהעלאת הרשאות מקומית ולא בהרצת קוד מרחוק: הסיכון בפועל תלוי בכך שלתוקף כבר יש דריסת רגל ראשונית במחשב, כך שחיזוק ההגנה מפני גישה ראשונית (פישינג, ניהול הרשאות משתמשים) מקטין משמעותית את החשיפה בפועל.
  • הפרסום מגיע מבלוג עצמאי של החוקר ולא מייעוץ אבטחה רשמי של מיקרוסופט — יש להתייחס לפרטים כלא מאומתים במלואם עד לתגובה רשמית.
  • זהו הממצא הנוסף בסכסוך פומבי מתמשך בין החוקר למיקרוסופט; בהתבסס על הדפוס הקודם כדאי לעקוב אחרי עדכוני Microsoft Security Response Center בנושא בימים הקרובים.
  • אין כרגע workaround רשמי מלבד מעקב אחרי פעילות חריגה של תהליכי Defender (MsMpEng.exe) בלוגים, ועדכון מיידי כשיפורסם תיקון.

מקורות: The Hacker News · Security Affairs

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.