Tendvane

← Wszystkie artykuly

Security9 września 2026

Dzień po łacie Microsoftu ktoś opublikował dowód, że była niepełna

Microsoft spędził wtorek na wydawaniu największego zestawu poprawek bezpieczeństwa w swojej historii. W środę anonimowy badacz opublikował dowód, że jedna z nich nie dokończyła roboty.

Narzędzie nazywa się ShieldCrash i celuje w Microsoft Defendera, antywirusa wbudowanego w Windows. Jego poprzednik, ShieldBreak, był oznaczony jako CVE-2026-69414 i został zamknięty w wersji 1.1.26080.3 silnika Malware Protection Engine. Twierdzenie badacza jest bezceremonialne: Microsoft zablokował kilka dróg do luki, a jedną przeoczył. To, co zostało, czyta dowolne pliki z uprawnieniami SYSTEM na w pełni zaktualizowanych Windows 10, Windows 11 i Windows Server, bez dostępnej poprawki. Ta publikacja opisywana jest jako wersja podstawowa, z zapowiedzią, że pełny exploit SYSTEM jest wykonalny.

Zanim zaczniecie szukać czegoś do wyłączenia, liczy się kształt tej luki. ShieldCrash czyta pliki, zapisywać ich nie potrafi. I podobnie jak luka RoguePlanet, o której pisaliśmy w lipcu, jest to podniesienie uprawnień lokalne, czyli użyteczne wyłącznie dla czegoś, co już działa na waszej maszynie. Nikt nie złapie tego ze strony internetowej ani z wiadomości. To drugi ruch w ataku, nie pierwszy.

Niezwykły jest tu kontekst. Od kwietnia ta sama osoba, podpisująca się między innymi jako Nightmare Eclipse i Chaotic Eclipse, wypuściła całą serię luk zero day w Windowsie i Defenderze: ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma i UnDefend, w otwartym sporze z Microsoftem o to, jak firma traktuje zgłoszenia błędów i nagrody. Microsoft odpowiedział groźbą kroków prawnych za "złośliwe działania powodujące realną szkodę". Zwykli użytkownicy są widzami tej kłótni, a to niewygodne miejsce.

Nie ma więc czego instalować ani czego wyłączać. Poprawka, kiedy przyjdzie, dotrze przez aktualizacje silnika Defendera, a nie przez Windows Update, więc przydatnym nawykiem jest po prostu upewnienie się, że Defender działa z włączoną ochroną przed manipulacją. Kontrola stanu zabezpieczeń w Tendvane potwierdza dokładnie to i warto do niej zajrzeć, jeśli coś zainstalowanego kilka miesięcy temu po cichu przykręca wam ochronę.

Zrodla

Pobierz Tendvane