- Nightmare Eclipse раскрывает ShieldBreak, новую систему нулевого дня для повышения привилегий Windows.
- Недостаток обходит недавний патч и работает на полностью обновленных системах Windows 11.
- Постоянная серия эксплойтов исследователя оставляет множество уязвимостей Windows до сих пор не исправленными
Кошмарное затмение снова наступило! Пресловутый исследователь нулевого дня, злившийся на Microsoft, раскрыл свою последнюю уязвимость, и, как и в предыдущих случаях, они выбрали время и опубликовали свои исследования через несколько часов после того, как Microsoft опубликовала накопительное обновление «августовский вторник», чтобы максимизировать ущерб.
Новейшая уязвимость называется ShieldBreak и описывается как уязвимость локального повышения привилегий, которая позволяет злоумышленникам получать привилегии уровня СИСТЕМЫ в уязвимых системах. Говоря об уязвимых системах, список довольно длинный, поскольку в него входят все версии Windows 11, в том числе с последними исправлениями безопасности.
«PoC был протестирован в последней версии Windows 11 25h2 (+Canary Channel) и Windows Server 2025, PoC также имеет 100% успех», Nightmare Eclipse сказали в своем аккаунте GitHub. «Обратите внимание, что Windows 10 (и соответствующие серверные версии) в настоящее время не поддерживаются, однако они также уязвимы для ShieldBreak».
Обход исправления RoguePlanet
Таинственный злоумышленник также заявил, что эта ошибка на самом деле является обходом патча, выпущенного Microsoft для исправления их более ранней работы, под названием RoguePlanet.
«Microsoft не удалось должным образом исправить уязвимость RoguePlanet CVE-2026-50656, этот PoC демонстрирует полный обход исправления», — говорится в записи GitHub.
Microsoft, с другой стороны, отреагировала чисто корпоративным образом, поделившись шаблонным заявлением о том, что она «расследует» и «поддерживает скоординированное раскрытие уязвимостей».
В ответ на запрос The Register представитель компании сообщил, что Microsoft «знает об обнаруженной уязвимости и активно исследует обоснованность и потенциальную применимость этих утверждений».
«Microsoft стремится как можно скорее расследовать проблемы безопасности и обновлять затронутые продукты, чтобы защитить клиентов», — говорится в заявлении. «Важно, что мы поддерживаем скоординированное раскрытие уязвимостей — отраслевой стандарт, который защищает клиентов и поддерживает исследовательское сообщество, гарантируя, что их результаты тщательно изучаются и обрабатываются, прежде чем они будут обнародованы».
Хакер на миссии
Вместе с ShieldBreak количество обнаруженных уязвимостей и эксплойтов Windows теперь насчитывает 10. Кампания Nightmare Eclipse началась в апреле 2026 года, когда они продемонстрировали BlueHammer, уязвимость локального повышения привилегий Защитника Windows, которая предоставляет пользователям с низкими привилегиями доступ на уровне СИСТЕМЫ. Исследователь утверждает, что о BlueHammer, который теперь отслеживается как CVE-2026-33825, ранее сообщалось в Microsoft, но компания якобы неправильно раскрыла информацию.
Непосредственно перед публикацией работы они сказали: "Кто-то нарушил наше соглашение и оставил меня бездомным ни с чем. Они знали, что это произойдет, и все равно ударили меня ножом". в любом случае спина, это их решение, а не мое».
Поначалу Microsoft заняла жесткую позицию, назвав публичный выпуск «никогда не оправданным» и даже предупредив, что он может возбудить судебные иски против людей, которые подвергают клиентов риску.
Сообщество восприняло это заявление как угрозу судебного иска против Nightmare Eclipse, что вызвало негативную реакцию. Позже Microsoft отступила, заявив, что «чтобы прояснить наш подход к юридическим вопросам, мы не намерены возбуждать иски против лиц, проводящих или публикующих свои исследования в области безопасности».
Тем временем Nightmare Eclipse (также известный как Chaotic Eclipse) впал в настоящую ярость. Они выпустили RedSun и UnDefend (оба нацелены на Defender), YellowKey (обход BitLocker), GreenPlasma (дефект повышения привилегий на основе CTFMON), MiniPlasma (регресс уязвимости, которую Microsoft первоначально исправила в 2020 году), RoguePlanet (еще одна ошибка повышения привилегий Defender), GreatXML (обход BitLocker/среды восстановления Windows), LegacyHive (служба профилей пользователей Windows). недостаток повышения привилегий), а теперь и ShieldBreak.
BlueHammer был исправлен в апреле, RedSun и UnDefend — в мае, а YellowKey, GreenPlasma и MiniPlasma — в июне. RoguePlanet был исправлен в июле, а LegacyHive, GreatXML и ShieldBreak остались без обновлений.
Также стоит отметить, что не все релизы Nightmare Eclipse были одинаково полными или воспроизводимыми третьими лицами. Что касается GreenPlasma, независимые исследователи заявили, что она содержит уязвимость, но превращение ее в надежный рабочий эксплойт требует значительной дополнительной технической работы. Некоторые из ранних эксплойтов Defender также, очевидно, было трудно воспроизвести, главным образом потому, что они основывались на деликатных условиях гонки и очень специфических последовательностях компонентов Windows.
Однако ShieldBreak в этом отношении кажется более опасным. В беседе с The Register исследователь безопасности Кевин Бомонт подтвердил, что это работает: «Я пробовал, это работает в последней версии Windows 11», — сказал он изданию.
Он также сказал, что, хотя ShieldBreak описывался как обход исправления RoguePlanet, на самом деле эти две уязвимости действуют совершенно по-разному.
«RoguePlanet представляла собой уязвимость состояния гонки файловой системы, которая использует виртуальные диски и собственные манипуляции с файлами NT, чтобы обманом заставить процесс карантина перезаписать системные файлы», — объяснил Бомонт. «Обратный вызов пользовательского режима ShieldBreak для изменения содержимого файла во время сканирования облачной гидратации Defender через cfapi (API Cloud Filter)».
Никто не знает, сколько боеприпасов еще осталось у Nightmare Eclipse, но мы обязательно обращу на них внимание и в первые часы после вторника обновлений в следующем месяце.