Та вада Defender, яку Microsoft виправила в липні? Хтось щойно обійшов виправлення
Microsoft виправила ваду Microsoft Defender під назвою RoguePlanet у липні, під ідентифікатором CVE-2026-50656. Вона дозволяла програмі, що вже працює на комп'ютері, підвищити себе до SYSTEM - найвищого рівня контролю в Windows. 11 серпня, майже одразу після цьогомісячного «вівторка патчів», дослідник, який знайшов початкову ваду, опублікував ShieldBreak: робочий обхід цього виправлення, що досягає того самого результату зовсім іншим шляхом.
Нова техніка втручається в роботу Defender під час сканування файлу, що завантажується зі сховища в хмарі, підміняючи вміст файлу посеред сканування, тож сам Defender зрештою завантажує код зловмисника як довірений компонент Windows. Дослідник повідомляє про 100% успішність у Windows 11 25H2 і Windows Server 2025, причому Windows 10 теж нібито постраждала. Для роботи потрібно, щоб Defender був увімкнений. Microsoft заявляє, що «активно перевіряє достовірність і потенційну застосовність цих тверджень». Виправлення поки немає, і немає ознак того, що це використовують у реальних атаках.
Для домашнього користувача одне слово пояснює більшу частину цього опису: локально. Ніхто не може застосувати це проти вас через інтернет. Спершу щось має вже працювати на вашій машині - зламана гра, фальшиве оновлення, інсталятор з рекламного оголошення в пошуку, - і лише тоді ShieldBreak перетворює цю обмежену точку опори на повне володіння комп'ютером. Тож відповідь не в тому, щоб вимкнути Defender, що було б суворо гірше. А в тому, що вхідні двері досі важливіші за коридор.
Варто зазначити, що більш ранню ваду того самого дослідника в службі профілів користувачів Windows, CVE-2026-62832, або «LegacyHive», нарешті виправили в серпневому оновленні - тож встановити цьогомісячне оновлення все одно правильний крок.
Tendvane не може закрити пролом, який Microsoft ще не виправила. Що він може - підтвердити, що серпневі виправлення дійсно встановилися на ваш комп'ютер, і що Defender і BitLocker досі увімкнені, через перевірку оновлень і перевірку стану безпеки.