آسیبپذیری ShieldBreak، ارتقای دسترسی در Windows را ممکن میکند
مایکروسافت روز جمعه تأیید کرد که فرایند توسعه یک وصله امنیتی برای آسیبپذیری Zero-Day در نرمافزار Defender با نام «ShieldBreak» را آغاز کرده است.
یک پژوهشگر امنیتی با نام مستعار «Nightmare Eclipse» پس از انتشار بهروزرسانیهای امنیتی Patch Tuesday مایکروسافت در ماه اوت ۲۰۲۶، این آسیبپذیری را که امکان ارتقای سطح دسترسی را فراهم میکند، افشا کرد.
سخنگوی مایکروسافت در پاسخ به درخواست BleepingComputer برای ارائه توضیح درباره آسیبپذیری جدید ShieldBreak گفت:
«مایکروسافت از آسیبپذیری گزارششده مطلع است و بهطور فعال در حال بررسی صحت ادعاهای مطرحشده و امکان بهرهبرداری از این آسیبپذیری است.»
وی افزود:
«مایکروسافت متعهد است مسائل امنیتی را بررسی کرده و محصولات تحت تأثیر را در سریعترین زمان ممکن بهروزرسانی کند تا از مشتریان خود محافظت کند.»
Nightmare Eclipse، ShieldBreak را یک روش دور زدن وصله امنیتی برای آسیبپذیری دیگری در Defender با نام RoguePlanet معرفی کرده است. این آسیبپذیری که آن نیز امکان ارتقای سطح دسترسی را فراهم میکند، در ماه ژوئن افشا شده بود.
این پژوهشگر همچنین یک Proof-of-Concept (PoC) از اکسپلویت ShieldBreak منتشر کرده است. مهاجمان محلی که از سطح دسترسی محدودی برخوردار هستند، میتوانند با استفاده از این اکسپلویت روی سیستمهای Windows 10، Windows 11 و Windows Server که آخرین بهروزرسانیهای امنیتی را دریافت کردهاند، سطح دسترسی خود را به SYSTEM ارتقا دهند.
Nightmare Eclipse در توضیح این آسیبپذیری اعلام کرد:
«مایکروسافت نتوانسته آسیبپذیری RoguePlanet با شناسه CVE-2026-50656 را بهطور کامل برطرف کند و این PoC امکان دور زدن کامل وصله امنیتی را نشان میدهد.»
به گفته این پژوهشگر، PoC روی آخرین نسخه Windows 11 25H2، از جمله Canary Channel، و همچنین Windows Server 2025 آزمایش شده و نرخ موفقیت آن ۱۰۰ درصد بوده است.
او همچنین تأکید کرده است که Windows 10 و نسخههای مربوط به Windows Server در حال حاضر بهصورت رسمی توسط این PoC پشتیبانی نمیشوند، اما این سیستمها همچنان در برابر ShieldBreak آسیبپذیر هستند.
Will Dormann، تحلیلگر آسیبپذیری، نیز هفته گذشته تأیید کرد که اکسپلویت ShieldBreak واقعاً کار میکند. با این حال، او افزود که برای موفقیت حمله و ارتقای سطح دسترسی، Microsoft Defender باید روی سیستم هدف فعال باشد.
ShieldBreak با شناسه CVE-2026-69414 ثبت شد و همچنان در انتظار وصله امنیتی است
سه روز پس از افشای عمومی ShieldBreak، مایکروسافت روز جمعه اعلام کرد که این آسیبپذیری را با شناسه CVE-2026-69414 در سامانه خود ثبت کرده و در حال توسعه یک وصله امنیتی برای آن است. با این حال، مایکروسافت هنوز بهطور رسمی تأیید نکرده است که Nightmare Eclipse این آسیبپذیری را کشف کرده است.
مایکروسافت در توضیح این آسیبپذیری اعلام کرد:
«مایکروسافت از یک آسیبپذیری در زمینه ارتقای سطح دسترسی در Microsoft Malware Protection Engine موجود در Microsoft Defender مطلع است که بهصورت عمومی با نام ShieldBreak شناخته میشود.»
این شرکت در ادامه افزود:
«ما در حال کار برای ارائه یک بهروزرسانی امنیتی باکیفیت هستیم که این آسیبپذیری را برطرف کند. پس از انتشار بهروزرسانی، اطلاعات مربوط به آن را در این CVE ارائه خواهیم کرد.»
Nightmare Eclipse آسیبپذیری ShieldBreak را بدون اطلاع قبلی به مایکروسافت و در ادامه اختلافات خود با این شرکت بر سر نحوه افشای آسیبپذیریها و سیاستهای مربوط به برنامه Bug Bounty، بهصورت عمومی منتشر کرده است.
چند روز پس از آنکه این پژوهشگر بدون اطلاع قبلی مایکروسافت، PoCهای مربوط به آسیبپذیریها را منتشر کرد، مایکروسافت در واکنش به این اقدام هشدارهایی درباره احتمال پیگیری قانونی علیه افرادی منتشر کرد که از طریق «فعالیتهای مخرب موجب آسیب واقعی به مشتریان» میشوند. این موضوع باعث شد بسیاری تصور کنند که این شرکت مستقیماً پژوهشگر امنیتی مذکور را تهدید کرده است.
از ماه آوریل تاکنون، Nightmare Eclipse چندین اکسپلویت Zero-Day را علیه Microsoft Defender، BitLocker و سایر اجزای ویندوز افشا کرده است. این آسیبپذیریها و اکسپلویتها با نامهای LegacyHive، RoguePlanet، BlueHammer، RedSun، YellowKey، GreenPlasma، MiniPlasma و UnDefend شناخته میشوند.
مایکروسافت آسیبپذیریهای YellowKey، GreenPlasma و MiniPlasma را در قالب بهروزرسانی امنیتی Patch Tuesday ژوئن ۲۰۲۶ برطرف کرد. همچنین آسیبپذیری RoguePlanet در ماه ژوئیه وصله شد.
با این حال، سایر آسیبپذیریهایی که Nightmare Eclipse افشا کرده است همچنان در وضعیت Zero-Day قرار دارند و هنوز وصله رسمی برای آنها منتشر نشده است.




