Известный исследователь под псевдонимом Nightmare Eclipse опубликовал ShieldBreak — новый эксплойт для Windows, предназначенный для локального повышения привилегий. В случае успешной атаки код, запущенный от имени обычного пользователя, может получить права SYSTEM, которые дают практически полный контроль над операционной системой.

ShieldBreak стал развитием ранее опубликованного эксплойта RoguePlanet, связанного с компонентами Microsoft Defender. По словам автора, Microsoft исправила первоначальную проблему не полностью, благодаря чему новый вариант способен обходить добавленные механизмы защиты.

Nightmare Eclipse утверждает, что уязвимость затрагивает актуальные версии Windows 11, Windows Server 2025 и Windows 10, хотя опубликованная демонстрация рассчитана только на первые две системы. Независимые специалисты по кибербезопасности Кевин Бомонт и Уилл Дорманн сообщили, что смогли воспроизвести проблему.

В Windows обнаружили уязвимость ShieldBreak для получения прав SYSTEM — Microsoft уже могла ее исправить

При этом тестирование Tom’s Hardware на полностью обновленной Windows 11 версии 10.0.26200.9168 оказалось безуспешным. Демонстрация ShieldBreak была сделана на более старой сборке 10.0.26100.33296, поэтому существует вероятность, что Microsoft незаметно устранила уязвимость в одном из последних обновлений. Кроме того, Microsoft Defender уже начал обнаруживать опубликованный эксплойт.

Окончательно считать ShieldBreak закрытой пока рано. Даже если исправление действительно вошло в последние обновления Windows, множество компьютеров остаются без свежих патчей, особенно в корпоративной среде, где развертывание обновлений часто откладывают для дополнительного тестирования.

Сам Nightmare Eclipse уже неоднократно публиковал уязвимости Windows и открыто конфликтует с Microsoft. Личность исследователя остается неизвестной, хотя некоторые специалисты предполагают, что за псевдонимом может скрываться бывший сотрудник компании.