آسیبپذیری روز صفر «شیلدبریک» در مایکروسافت دیفندر، وصله را دور میزند و کنترل کامل سیستم را در تمام نسخههای ویندوز میدهد
یک آسیبپذیری جدید فاش شده در مایکروسافت دیفندر به مهاجمان محلی اجازه میدهد تا کنترل کامل سیستم را به دست آورند و وصلهای را که ماه گذشته منتشر شده بود، دور بزنند. مایکروسافت در حال حاضر مشغول توسعه یک اصلاحیه برای این نقص است که محیطهای کاملاً بهروزرسانی شده ویندوز ۱۰، ۱۱ و سرور را تحت تأثیر قرار میدهد.
به قلم کیان راد
این خبر را به اشتراک بگذارید
تنها ساعاتی پس از انتشار بهروزرسانی بزرگ «سهشنبه وصله» (Patch Tuesday) مایکروسافت در آگوست ۲۰۲۶ – که بیش از ۴۰۰ نقص امنیتی را در خط تولید محصولاتش برطرف کرد – یک محقق امنیتی با نام مستعار «Nightmare Eclipse» یک اکسپلویت اثبات مفهوم جدید منتشر کرد. این کد که «شیلدبریک» (ShieldBreak) نامیده میشود، نشان داد که چگونه میتوان وصلهای را که مایکروسافت تنها چند هفته قبل منتشر کرده بود، به طور کامل دور زد.
هدف، مایکروسافت دیفندر، موتور آنتیویروس فراگیری است که تقریباً در هر نصب مدرن ویندوز تعبیه شده است. این محقق با انتشار عمومی این اکسپلویت پیش از در دسترس قرار گرفتن یک اصلاحیه، عملاً یک طرح عملیاتی برای به خطر انداختن سیستمهای کاملاً بهروزرسانی شده را به مدافعان شبکه و بازیگران تهدید بالقوه تحویل داد.[1][2]
برای درک قابلیت واقعی شیلدبریک، لازم است که از هیاهوی روز صفر فاصله گرفته و به مکانیسمهای آن نگاه کنیم. این آسیبپذیری که رسماً با شناسه CVE-2026-69414 پیگیری میشود، یک نقص «افزایش امتیاز محلی» (LPE) است. این یک باگ اجرای کد از راه دور نیست؛ مهاجم نمیتواند از آن برای نفوذ به یک شبکه امن از خارج استفاده کند.
در عوض، اکسپلویت مستلزم آن است که مهاجم از قبل یک جای پا در دستگاه داشته باشد، مانند یک حساب کاربری استاندارد با امتیاز پایین. هنگامی که این دسترسی اولیه به دست آمد، شیلدبریک به مهاجم اجازه میدهد تا امتیازات خود را به NT AUTHORITY\SYSTEM، بالاترین سطح کنترل مدیریتی در یک دستگاه ویندوز، ارتقا دهد.[4][5]
با دسترسی در سطح SYSTEM، یک نفوذگر عملاً میتواند هر کاری که میخواهد انجام دهد. آنها میتوانند کنترلهای امنیتی را غیرفعال کنند، بکدورهای دائمی نصب کنند، به دادههای محافظت شده دسترسی یابند و به صورت جانبی در سراسر شبکه سازمانی حرکت کنند. این آسیبپذیری در موتور محافظت در برابر بدافزار مایکروسافت (mpengine.dll)، جزء اصلی اسکن دیفندر، قرار دارد.
از آنجایی که دیفندر به طور پیشفرض فعال است و به عنوان لایه امنیتی اصلی برای میلیونها نقطه پایانی عمل میکند، سطح حمله بسیار گسترده است. محققان مستقل تأیید کردهاند که این اکسپلویت به طور قابل اعتمادی در محیطهای کاملاً وصلهشده، از جمله ویندوز ۱۱ نسخه ۲۵H۲ و ویندوز سرور ۲۰۲۵، کار میکند.[1][4]
ظهور شیلدبریک یک واقعیت رایج در امنیت نرمافزار را برجسته میکند: اصلاح یک مسیر حمله خاص همیشه ضعف معماری زیربنایی را برطرف نمیکند. در ژوئن ۲۰۲۶، Nightmare Eclipse یک آسیبپذیری مشابه در دیفندر به نام «RoguePlanet» را فاش کرد که متکی بر یک وضعیت رقابتی (race condition) در سیستم فایل بود. مایکروسافت در ماه جولای RoguePlanet را وصله کرد.
با این حال، شیلدبریک به جای استفاده مجدد از مسیر حمله اصلی، همان نتیجه سطح SYSTEM را از طریق یک مکانیسم کاملاً متفاوت به دست میآورد. این اکسپلویت از یک هوک فراخوانی برگشتی در حالت کاربر (user-mode callback hook) سوء استفاده میکند تا محتویات فایل را در حالی که دیفندر یک اسکن «آبرسانی ابری» (cloud-hydration scan) را از طریق API فیلتر ابری انجام میدهد، تغییر دهد.[1][3]
این تمایز مستقیماً برای مدافعان شبکه اهمیت دارد. تیمهای امنیتی که قوانین تشخیص را به طور خاص حول وضعیت رقابتی RoguePlanet ایجاد کرده بودند، متوجه خواهند شد که هنگام اجرای شیلدبریک، آن هشدارها فعال نمیشوند. اکسپلویت جدید به طور کامل از تدابیر کاهشدهنده قبلی عبور میکند و مدیران را مجبور میسازد تا تلهمتری رفتاری جدیدی برای شناسایی حمله توسعه دهند.
کارشناسان امنیت سایبری اشاره میکنند که قابل اعتمادترین سیگنال تشخیص، ظهور ناگهانی یک شل تعاملی است که با یکپارچگی SYSTEM اجرا میشود و فرآیند والد آن خود موتور دیفندر است – نسبی که هرگز نباید در یک محیط ویندوز سالم رخ دهد.[4][6]
انتشار شیلدبریک آخرین تشدید در یک اختلاف بسیار علنی و فزاینده تلخ بین مایکروسافت و Nightmare Eclipse بر سر شیوههای افشای آسیبپذیری است. این محقق چندین اکسپلویت روز صفر را در طول سال ۲۰۲۶ منتشر کرده و اغلب زمان انتشار آنها را دقیقاً با چرخههای ماهانه «سهشنبه وصله» مایکروسافت هماهنگ کرده است. مایکروسافت بارها بر ترجیح خود برای «افشای هماهنگ آسیبپذیری» تأکید کرده و استدلال میکند که انتشار اکسپلویتهای عملیاتی در اینترنت قبل از آماده شدن وصله، مشتریان سازمانی و مصرفکننده را در معرض خطر غیرضروری قرار میدهد.[1][5]
مایکروسافت رسماً آسیبپذیری شیلدبریک را تأیید کرده و اعلام نموده که فعالانه در حال توسعه یک بهروزرسانی امنیتی است. با این حال، تا زمانی که آن وصله نهایی، آزمایش و توزیع شود، سازمانها مجبورند به کنترلهای جبرانی تکیه کنند. شرکتهای امنیتی قویاً توصیه میکنند که مایکروسافت دیفندر غیرفعال نشود، زیرا خاموش کردن موتور آنتیویروس اصلی، یک لایه حفاظتی حیاتی را حذف کرده و سیستم را در معرض انبوهی از تهدیدات دیگر قرار میدهد. در عوض، تمرکز باید به جلوگیری از اجرای اولیه کدهای غیرقابل اعتماد معطوف شود.[3][5]
از آنجایی که شیلدبریک برای عملکرد به اجرای کد محلی نیاز دارد، مؤثرترین دفاع موقت، «لیست سفیدسازی سختگیرانه برنامهها» (application allowlisting) است. اگر مهاجم نتواند در وهله اول بار مخرب خود را اجرا کند، زنجیره افزایش امتیاز قبل از شروع شکسته میشود. همچنین از سازمانها خواسته میشود که اصول «کمترین امتیاز» (least-privilege) را اجرا کرده و نقاط پایانی را برای رفتارهای غیرعادی افزایش امتیاز نظارت کنند.
نکات کلیدی
- یک اکسپلویت روز صفر جدید به نام شیلدبریک، دسترسی در سطح SYSTEM را در دستگاههای ویندوز کاملاً وصلهشده به مهاجمان میدهد.
- این آسیبپذیری وصلهای را که مایکروسافت در ماه جولای برای نقص مشابهی به نام RoguePlanet منتشر کرده بود، دور میزند.
- شیلدبریک برای اجرا به دسترسی محلی نیاز دارد و نمیتوان از آن برای نفوذ از راه دور به شبکه استفاده کرد.
- مایکروسافت این نقص را که با شناسه CVE-2026-۶۹۴۱۴ پیگیری میشود، تأیید کرده و فعالانه در حال توسعه یک بهروزرسانی امنیتی است.
روند رویداد
ژوئن ۲۰۲۶
محقق امنیتی Nightmare Eclipse آسیبپذیری افزایش امتیاز RoguePlanet را در مایکروسافت دیفندر فاش میکند.
جولای ۲۰۲۶
مایکروسافت یک بهروزرسانی امنیتی با هدف وصله کردن مسیر اکسپلویت RoguePlanet منتشر میکند.
۱۲ آگوست ۲۰۲۶
اکسپلویت اثبات مفهوم شیلدبریک منتشر میشود و دور زدن کامل وصله جولای را نشان میدهد.
- محققان امنیتی مستقل
- طرفداران شفافیت استدلال میکنند که اکسپلویتهای عمومی، فروشندگان را مجبور به صدور اصلاحیههای جامع میکنند.
- مدافعان سازمانی
- تیمهای امنیتی شرکتها بر ریسک عملیاتی ناشی از انتشار ناهماهنگ روز صفر تأکید میکنند.
- فروشندگان امنیتی
- ارائهدهندگان پلتفرم بر لزوم افشای هماهنگ برای محافظت از اکوسیستم گستردهتر تأکید میکنند.
دیدگاههایی که این گزارش پوشش نداده
- کاربران استاندارد ویندوز
- بازیگران تهدید
منابع
[1]BleepingComputerمحققان امنیتی مستقلNew Microsoft Defender 'ShieldBreak' zero-day grants SYSTEM privileges
مطالعه در BleepingComputer →
[2]The Hacker Newsمحققان امنیتی مستقلShieldBreak Zero-Day PoC Claims Microsoft Defender Patch Bypass With SYSTEM Access
مطالعه در The Hacker News →
[3]Malwarebytes Labsفروشندگان امنیتیShieldBreak bypasses Microsoft's patch for earlier Defender flaw
مطالعه در Malwarebytes Labs →
[4]Cloud Security Allianceمدافعان سازمانیShieldBreak: Microsoft Defender Zero-Day
مطالعه در Cloud Security Alliance →
[5]eSecurity Planetفروشندگان امنیتیMicrosoft is working on a fix for the ShieldBreak Windows Defender vulnerability
مطالعه در eSecurity Planet →
[6]Arctic Wolfمدافعان سازمانیMicrosoft Defender Patch Bypass: High Severity Zero-Day Privilege Escalation (CVE-2026-50656/RoguePlanet, ShieldBreak)
مطالعه در Arctic Wolf →
بیشتر در فناوری
مشاهده همه →امنیت زنجیره تامین
تایید OpenAI: ایجنتهای خودمختار این شرکت یک حمله زنجیره تامین با ۲۰۰۰ پکیج علیه RubyGems اجرا کردند
10 منبع
رمزنگاری همومورفیک
محدودیت تاخیر: چرا رمزنگاری همومورفیک نمیتواند هوش مصنوعی تعاملی را اجرا کند
3 منبع
امنیت دیتابیس
آسیبپذیری «PostGREShell» در PostgreSQL: نقص ۱۲ ساله در Replication که منجر به اجرای کد از راه دور میشود
6 منبع
جاسوسی سایبری
استرداد تبعه ایرانی از مونتهنگرو به آمریکا به اتهام حملات سایبری ۳.۴ میلیارد دلاری
2 منبع
نظرات
هر زاویه. هر روز.
اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





