آسیبپذیری روز صفر «شیلدبریک» در مایکروسافت دیفندر، وصله را دور میزند و کنترل کامل سیستم را در تمام نسخههای ویندوز میدهد
یک آسیبپذیری جدید فاش شده در مایکروسافت دیفندر به مهاجمان محلی اجازه میدهد تا کنترل کامل سیستم را به دست آورند و وصلهای را که ماه گذشته منتشر شده بود، دور بزنند. مایکروسافت در حال حاضر مشغول توسعه یک اصلاحیه برای این نقص است که محیطهای کاملاً بهروزرسانی شده ویندوز ۱۰، ۱۱ و سرور را تحت تأثیر قرار میدهد.
به قلم کیان راد
این خبر را به اشتراک بگذارید
- محققان امنیتی مستقل
- طرفداران شفافیت استدلال میکنند که اکسپلویتهای عمومی، فروشندگان را مجبور به صدور اصلاحیههای جامع میکنند.
- مدافعان سازمانی
- تیمهای امنیتی شرکتها بر ریسک عملیاتی ناشی از انتشار ناهماهنگ روز صفر تأکید میکنند.
- فروشندگان امنیتی
- ارائهدهندگان پلتفرم بر لزوم افشای هماهنگ برای محافظت از اکوسیستم گستردهتر تأکید میکنند.
تنها ساعاتی پس از انتشار بهروزرسانی بزرگ «سهشنبه وصله» (Patch Tuesday) مایکروسافت در آگوست ۲۰۲۶ – که بیش از ۴۰۰ نقص امنیتی را در خط تولید محصولاتش برطرف کرد – یک محقق امنیتی با نام مستعار «Nightmare Eclipse» یک اکسپلویت اثبات مفهوم جدید منتشر کرد. این کد که «شیلدبریک» (ShieldBreak) نامیده میشود، نشان داد که چگونه میتوان وصلهای را که مایکروسافت تنها چند هفته قبل منتشر کرده بود، به طور کامل دور زد. هدف، مایکروسافت دیفندر، موتور آنتیویروس فراگیری است که تقریباً در هر نصب مدرن ویندوز تعبیه شده است. این محقق با انتشار عمومی این اکسپلویت پیش از در دسترس قرار گرفتن یک اصلاحیه، عملاً یک طرح عملیاتی برای به خطر انداختن سیستمهای کاملاً بهروزرسانی شده را به مدافعان شبکه و بازیگران تهدید بالقوه تحویل داد.[1][2]
برای درک قابلیت واقعی شیلدبریک، لازم است که از هیاهوی روز صفر فاصله گرفته و به مکانیسمهای آن نگاه کنیم. این آسیبپذیری که رسماً با شناسه CVE-2026-69414 پیگیری میشود، یک نقص «افزایش امتیاز محلی» (LPE) است. این یک باگ اجرای کد از راه دور نیست؛ مهاجم نمیتواند از آن برای نفوذ به یک شبکه امن از خارج استفاده کند. در عوض، اکسپلویت مستلزم آن است که مهاجم از قبل یک جای پا در دستگاه داشته باشد، مانند یک حساب کاربری استاندارد با امتیاز پایین. هنگامی که این دسترسی اولیه به دست آمد، شیلدبریک به مهاجم اجازه میدهد تا امتیازات خود را به NT AUTHORITY\SYSTEM، بالاترین سطح کنترل مدیریتی در یک دستگاه ویندوز، ارتقا دهد.[4][5]
با دسترسی در سطح SYSTEM، یک نفوذگر عملاً میتواند هر کاری که میخواهد انجام دهد. آنها میتوانند کنترلهای امنیتی را غیرفعال کنند، بکدورهای دائمی نصب کنند، به دادههای محافظت شده دسترسی یابند و به صورت جانبی در سراسر شبکه سازمانی حرکت کنند. این آسیبپذیری در موتور محافظت در برابر بدافزار مایکروسافت (mpengine.dll)، جزء اصلی اسکن دیفندر، قرار دارد. از آنجایی که دیفندر به طور پیشفرض فعال است و به عنوان لایه امنیتی اصلی برای میلیونها نقطه پایانی عمل میکند، سطح حمله بسیار گسترده است. محققان مستقل تأیید کردهاند که این اکسپلویت به طور قابل اعتمادی در محیطهای کاملاً وصلهشده، از جمله ویندوز ۱۱ نسخه ۲۵H۲ و ویندوز سرور ۲۰۲۵، کار میکند.[1][4]
ظهور شیلدبریک یک واقعیت رایج در امنیت نرمافزار را برجسته میکند: اصلاح یک مسیر حمله خاص همیشه ضعف معماری زیربنایی را برطرف نمیکند. در ژوئن ۲۰۲۶، Nightmare Eclipse یک آسیبپذیری مشابه در دیفندر به نام «RoguePlanet» را فاش کرد که متکی بر یک وضعیت رقابتی (race condition) در سیستم فایل بود. مایکروسافت در ماه جولای RoguePlanet را وصله کرد. با این حال، شیلدبریک به جای استفاده مجدد از مسیر حمله اصلی، همان نتیجه سطح SYSTEM را از طریق یک مکانیسم کاملاً متفاوت به دست میآورد. این اکسپلویت از یک هوک فراخوانی برگشتی در حالت کاربر (user-mode callback hook) سوء استفاده میکند تا محتویات فایل را در حالی که دیفندر یک اسکن «آبرسانی ابری» (cloud-hydration scan) را از طریق API فیلتر ابری انجام میدهد، تغییر دهد.[1][3]
ظهور شیلدبریک یک واقعیت رایج در امنیت نرمافزار را برجسته میکند: اصلاح یک مسیر حمله خاص همیشه ضعف معماری زیربنایی را برطرف نمیکند.
این تمایز مستقیماً برای مدافعان شبکه اهمیت دارد. تیمهای امنیتی که قوانین تشخیص را به طور خاص حول وضعیت رقابتی RoguePlanet ایجاد کرده بودند، متوجه خواهند شد که هنگام اجرای شیلدبریک، آن هشدارها فعال نمیشوند. اکسپلویت جدید به طور کامل از تدابیر کاهشدهنده قبلی عبور میکند و مدیران را مجبور میسازد تا تلهمتری رفتاری جدیدی برای شناسایی حمله توسعه دهند. کارشناسان امنیت سایبری اشاره میکنند که قابل اعتمادترین سیگنال تشخیص، ظهور ناگهانی یک شل تعاملی است که با یکپارچگی SYSTEM اجرا میشود و فرآیند والد آن خود موتور دیفندر است – نسبی که هرگز نباید در یک محیط ویندوز سالم رخ دهد.[4][6]
انتشار شیلدبریک آخرین تشدید در یک اختلاف بسیار علنی و فزاینده تلخ بین مایکروسافت و Nightmare Eclipse بر سر شیوههای افشای آسیبپذیری است. این محقق چندین اکسپلویت روز صفر را در طول سال ۲۰۲۶ منتشر کرده و اغلب زمان انتشار آنها را دقیقاً با چرخههای ماهانه «سهشنبه وصله» مایکروسافت هماهنگ کرده است. مایکروسافت بارها بر ترجیح خود برای «افشای هماهنگ آسیبپذیری» تأکید کرده و استدلال میکند که انتشار اکسپلویتهای عملیاتی در اینترنت قبل از آماده شدن وصله، مشتریان سازمانی و مصرفکننده را در معرض خطر غیرضروری قرار میدهد.[1][5]
مایکروسافت رسماً آسیبپذیری شیلدبریک را تأیید کرده و اعلام نموده که فعالانه در حال توسعه یک بهروزرسانی امنیتی است. با این حال، تا زمانی که آن وصله نهایی، آزمایش و توزیع شود، سازمانها مجبورند به کنترلهای جبرانی تکیه کنند. شرکتهای امنیتی قویاً توصیه میکنند که مایکروسافت دیفندر غیرفعال نشود، زیرا خاموش کردن موتور آنتیویروس اصلی، یک لایه حفاظتی حیاتی را حذف کرده و سیستم را در معرض انبوهی از تهدیدات دیگر قرار میدهد. در عوض، تمرکز باید به جلوگیری از اجرای اولیه کدهای غیرقابل اعتماد معطوف شود.[3][5]
از آنجایی که شیلدبریک برای عملکرد به اجرای کد محلی نیاز دارد، مؤثرترین دفاع موقت، «لیست سفیدسازی سختگیرانه برنامهها» (application allowlisting) است. اگر مهاجم نتواند در وهله اول بار مخرب خود را اجرا کند، زنجیره افزایش امتیاز قبل از شروع شکسته میشود. همچنین از سازمانها خواسته میشود که اصول «کمترین امتیاز» (least-privilege) را اجرا کرده و نقاط پایانی را برای رفتارهای غیرعادی افزایش امتیاز نظارت کنند. تا زمانی که اصلاحیه رسمی برسد، شیلدبریک به عنوان یک یادآوری تلخ عمل میکند که سازش محلی هرگز نباید به عنوان یک مسئله جزئی تلقی شود؛ هنگامی که مهاجم وارد شد، مسیر رسیدن به کنترل کامل اغلب تنها به اندازه یک آسیبپذیری وصلهنشده فاصله دارد.[4][6]
نکات کلیدی
- یک اکسپلویت روز صفر جدید به نام شیلدبریک، دسترسی در سطح SYSTEM را در دستگاههای ویندوز کاملاً وصلهشده به مهاجمان میدهد.
- این آسیبپذیری وصلهای را که مایکروسافت در ماه جولای برای نقص مشابهی به نام RoguePlanet منتشر کرده بود، دور میزند.
- شیلدبریک برای اجرا به دسترسی محلی نیاز دارد و نمیتوان از آن برای نفوذ از راه دور به شبکه استفاده کرد.
- مایکروسافت این نقص را که با شناسه CVE-2026-۶۹۴۱۴ پیگیری میشود، تأیید کرده و فعالانه در حال توسعه یک بهروزرسانی امنیتی است.
- کارشناسان امنیتی توصیه میکنند به جای غیرفعال کردن مایکروسافت دیفندر، از لیست سفیدسازی برنامهها برای مسدود کردن اکسپلویت استفاده شود.
چرا مهم است
مایکروسافت دیفندر لایه امنیتی پیشفرض در تقریباً تمام دستگاههای مدرن ویندوز است. از آنجایی که این اکسپلویت وصلههای موجود را دور میزند، مدیران سیستم باید کنترلهای رفتاری موقتی را پیادهسازی کنند تا از تبدیل دسترسی اولیه مهاجمان به یک سازش کامل سیستمی جلوگیری شود.
منابع
[1]BleepingComputerمحققان امنیتی مستقلNew Microsoft Defender 'ShieldBreak' zero-day grants SYSTEM privileges
مطالعه در BleepingComputer →
[2]The Hacker Newsمحققان امنیتی مستقلShieldBreak Zero-Day PoC Claims Microsoft Defender Patch Bypass With SYSTEM Access
مطالعه در The Hacker News →
[3]Malwarebytes Labsفروشندگان امنیتیShieldBreak bypasses Microsoft's patch for earlier Defender flaw
مطالعه در Malwarebytes Labs →
[4]Cloud Security Allianceمدافعان سازمانیShieldBreak: Microsoft Defender Zero-Day
مطالعه در Cloud Security Alliance →
[5]eSecurity Planetفروشندگان امنیتیMicrosoft is working on a fix for the ShieldBreak Windows Defender vulnerability
مطالعه در eSecurity Planet →
[6]Arctic Wolfمدافعان سازمانیMicrosoft Defender Patch Bypass: High Severity Zero-Day Privilege Escalation (CVE-2026-50656/RoguePlanet, ShieldBreak)
مطالعه در Arctic Wolf →
نظرات
بیشتر در فناوری
مشاهده همه 5 خبر →تابآوری ابری
گیتهاب پس از قطعی تقریباً ۸ ساعته که عملکرد اکشنها، APIها و کوپایلوت را مختل کرد، خدمات خود را بازیابی کرد
8 منبع
قانون بازارهای دیجیتال
جریمه ۸۹۰ میلیون یورویی گوگل توسط اتحادیه اروپا به دلیل نقض قانون بازارهای دیجیتال در جستجو و پلی استور
5 منبع
فناوری تاشو
اولین آیفون تاشوی اپل با محدودیت شدید عرضه مواجه است؛ عرضه اولیه کمتر از یک میلیون دستگاه
6 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.




