חוקר האבטחה העצמאי המכונה Chaotic Eclipse (הידוע גם כ-Nightmare-Eclipse) פרסם השבוע קוד הוכחת היתכנות (PoC) בשם ShieldBreak, שלטענתו עוקף לחלוטין את התיקון שמיקרוסופט פרסמה ביוני 2026 לפגיעות RoguePlanet ב-Microsoft Defender. הפגיעות המקורית איפשרה לתוקף מקומי בהרשאה נמוכה להשיג הרשאות SYSTEM מלאות במחשבי Windows; לפי הפרסום, אותה תוצאה מתקבלת כעת גם במערכות שהותקן בהן התיקון המלא. זהו הפרק האחרון בסכסוך ממושך בין החוקר למיקרוסופט, שכלל כבר כמה zero-days קודמים ב-Defender מאז אפריל 2026.
| מזהה | CVE-2026-50656 (הפגיעות המקורית, RoguePlanet; לעקיפה עצמה — ShieldBreak — לא פורסם מזהה נפרד) |
| מוצר וגרסאות מושפעות | Microsoft Defender (מנוע mpengine.dll) — נבדק בהצלחה על Windows 11 25H2 ו-Windows Server 2025; לטענת החוקר גם Windows 10 חשוף, אך ה-PoC טרם הותאם אליו |
| חומרה | CVSS 7.8 (ציון הפגיעות המקורית) |
| האם מנוצל בפועל | לא מאושר ניצול בשטח — מדובר בקוד הוכחת היתכנות שפורסם פומבית על ידי חוקר עצמאי, ללא אישור רשמי ממיקרוסופט |
| סטטוס תיקון | התיקון המקורי (גרסת מנוע 1.1.26060.3008, יוני 2026) אינו עוצר את השיטה החדשה; לא פורסם עדיין תיקון לעקיפה עצמה |
מה קרה
פגיעות RoguePlanet נובעת מתנאי מרוץ (race condition) במנוע ההגנה מפני תוכנות זדוניות של Defender: המנוע בודק קובץ המיועד לסריקה ולאחר מכן פותח אותו שוב כעבור רגע, ותוקף שמצליח להחליף את הקובץ בפער הזמן הזה יכול לגרום ל-Defender להריץ קוד בהרשאות SYSTEM. מיקרוסופט תיקנה את הבעיה בעדכון מנוע ביוני 2026. לפי הפרסום של Chaotic Eclipse, השיטה החדשה — ShieldBreak — מנצלת פגם מאותה משפחה כדי לעקוף את התיקון עצמו, עם שיעור הצלחה של 100% בבדיקות שביצע על Windows 11 25H2 ו-Windows Server 2025. מיקרוסופט טרם אישרה או הגיבה רשמית לפרסום.
נקודות לשים לב
- ודאו שגרסת מנוע ה-Defender (mpengine.dll) בארגון עדכנית — היא מתעדכנת אוטומטית בנפרד מעדכוני Patch Tuesday הרגילים — אך שימו לב שבשלב זה אין תיקון רשמי גם לשיטת העקיפה החדשה.
- מדובר בהעלאת הרשאות מקומית ולא בהרצת קוד מרחוק: הסיכון בפועל תלוי בכך שלתוקף כבר יש דריסת רגל ראשונית במחשב, כך שחיזוק ההגנה מפני גישה ראשונית (פישינג, ניהול הרשאות משתמשים) מקטין משמעותית את החשיפה בפועל.
- הפרסום מגיע מבלוג עצמאי של החוקר ולא מייעוץ אבטחה רשמי של מיקרוסופט — יש להתייחס לפרטים כלא מאומתים במלואם עד לתגובה רשמית.
- זהו הממצא הנוסף בסכסוך פומבי מתמשך בין החוקר למיקרוסופט; בהתבסס על הדפוס הקודם כדאי לעקוב אחרי עדכוני Microsoft Security Response Center בנושא בימים הקרובים.
- אין כרגע workaround רשמי מלבד מעקב אחרי פעילות חריגה של תהליכי Defender (MsMpEng.exe) בלוגים, ועדכון מיידי כשיפורסם תיקון.
מקורות: The Hacker News · Security Affairs

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.