Анонимный исследователь безопасности под псевдонимом Nightmare Eclipse опубликовал новый эксплойт нулевого дня для Microsoft Defender под названием ShieldCrash. Это произошло сразу после того, как Microsoft выпустила сентябрьские обновления безопасности за 2026 год.

ShieldCrash описывается как способ обхода защиты, внедрённой для устранения уязвимости ShieldBreak. Она позволяла повысить привилегии в Defender. Новый способ открывал путь для обхода защиты от другой бреши — RoguePlanet, о которой стало известно в июне и которую Microsoft устранила в июле.
По словам Nightmare Eclipse, PoC‑эксплойт ShieldCrash позволяет злоумышленникам получить привилегии SYSTEM в полностью обновлённых системах Windows 10, Windows 11 и Windows Server, однако не предоставляет прав на запись в скомпрометированных системах.
«Microsoft не удалось должным образом устранить уязвимость ShieldBreak (CVE-2026-69414): при определённых условиях всё ещё можно спровоцировать ту же самую проблему, которая была характерна для ShieldBreak. Хотя компания внесла ряд исправлений, чтобы предотвратить повторную эксплуатацию уязвимости, она упустила из виду один нюанс, позволяющий всё же воспользоваться этой брешью», — заявил исследователь.
По его словам, PoC демонстрирует возможность произвольного чтения файлов с правами SYSTEM в системах с сентябрьскими обновлениями 2026 года; уязвимость затрагивает все поддерживаемые версии Windows. Nightmare Eclipse в будущем может переработать эксплойт в полноценную версию для получения прав SYSTEM.
Стоит отметить, что с апреля этот анонимный исследователь обнародовал целый ряд уязвимостей нулевого дня, включая ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma и UnDefend, затрагивающих Microsoft Defender, BitLocker и другие компоненты Windows. В ответ компания отреагировала предупреждениями о том, что будет сотрудничать с правоохранительными органами, если исследователи совершают «злонамеренные действия, причиняющие реальный вред клиентам». Nightmare Eclipse утверждает, что Microsoft удаляла ранее размещённые им репозитории на GitHub и GitLab.
Хотя Microsoft устранила уязвимости ShieldBreak, RoguePlanet, YellowKey, GreenPlasma и MiniPlasma, для остальных брешей официальных исправлений пока не выпущено.
Когда компания исправила уязвимость RoguePlanet, Nightmare Eclipse обнаружил утечку данных объёмом 8 байт, возникшую, судя по всему, из‑за новых изменений, внедрённых Microsoft в рамках стратегии «глубоко эшелонированной защиты» (defense‑in‑depth). Однако, по его словам, более серьёзную проблему представлял собой другой дефект: из‑за него обновлённый компонент Defender может занять практически всё доступное дисковое пространство. Обычно Microsoft Defender ограничивает размер сканируемых и помещаемых в карантин файлов, чтобы предотвратить чрезмерное использование памяти накопителя. Nightmare‑Eclipse утверждает, что эти ограничения не распространяются на кэшированные альтернативные потоки данных (ADS) с меткой Zone.Identifier. Это теоретически позволяет заставить Defender записать на диск огромный кэш ADS.
