Un giorno dopo la patch di Microsoft, qualcuno ha pubblicato la prova che era incompleta
Microsoft ha passato il martedì a pubblicare il più grande pacchetto di correzioni di sicurezza della sua storia. Mercoledì un ricercatore anonimo ha pubblicato la prova che una di quelle correzioni non aveva finito il lavoro.
Lo strumento si chiama ShieldCrash e punta a Microsoft Defender, l'antivirus incluso in Windows. Il suo predecessore, ShieldBreak, era identificato come CVE-2026-69414 ed era stato chiuso nella versione 1.1.26080.3 del Malware Protection Engine. L'affermazione del ricercatore è netta: Microsoft ha bloccato diverse strade verso la falla e ne ha mancata una. Quello che resta legge file arbitrari con privilegi SYSTEM su Windows 10, Windows 11 e Windows Server completamente aggiornati, senza alcuna correzione disponibile. Questa pubblicazione viene descritta come una versione base, con la possibilità di arrivare a un exploit SYSTEM completo.
Prima di mettervi a cercare qualcosa da disattivare, conta la forma di questa falla. ShieldCrash legge file, non può scriverli. E come la falla RoguePlanet di cui abbiamo scritto a luglio, è un'elevazione locale, cioè utile soltanto a qualcosa che è già in esecuzione sulla vostra macchina. Nessuno se la prende da una pagina web o da una email. È la seconda mossa di un attacco, non la prima.
È il contesto a rendere la cosa insolita. Da aprile la stessa persona, che si firma Nightmare Eclipse e Chaotic Eclipse fra altri pseudonimi, ha diffuso una serie di zero day su Windows e Defender: ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma e UnDefend, in una disputa aperta con Microsoft su come gestisce le segnalazioni di bug e i premi. Microsoft ha risposto minacciando azioni legali per "attività dolose che causano un danno reale". Gli utenti comuni sono spettatori di quella lite, che è una posizione scomoda.
Non c'è quindi nulla da installare e nulla da disattivare. La correzione, quando arriverà, passerà dagli aggiornamenti del motore di Defender e non da Windows Update, quindi l'abitudine utile è semplicemente assicurarsi che Defender sia attivo con la protezione dalle manomissioni accesa. Il controllo della postura di sicurezza di Tendvane conferma esattamente questo, e vale un'occhiata se qualcosa installato mesi fa ha abbassato le protezioni senza dirvelo.