یه کد حمله کامل برای آسیبپذیریای توی Microsoft Defender عمومی شده — بدون اینکه هنوز وصلهای وجود داشته باشه.
محقق امنیتی با اسم مستعار «Nightmare Eclipse» این کد رو برای آسیبپذیری CVE-2026-69414، معروف به ShieldBreak، بدون هماهنگی قبلی با مایکروسافت منتشر کرده. با این حمله، هر کسی که دسترسی محلی به یه سیستم داشته باشه — حتی با پایینترین سطح دسترسی — میتونه به SYSTEM برسه؛ یعنی بالاترین سطح کنترل روی سیستمعامل. این روی نسخههای کاملاً آپدیتشده Windows هم کار میکنه.
نحوه کار اینه: وقتی Defender میخواد یه فایل رو از فضای ابری دانلود و اسکن کنه، اکسپلویت دقیقاً وسطِ این فرآیند میاد و محتوای فایل رو با یه چیز دیگه جایگزین میکنه. نتیجه اینه که Defender یه فایل بیخطر رو اسکن میکنه، ولی فایل مخرب واقعی رد میشه.
این اکسپلویت خصوصاً طراحی شده تا وصلهای که مایکروسافت جولای ۲۰۲۶ برای آسیبپذیری قبلی RoguePlanet منتشر کرد رو دور بزنه — از یه مسیر کاملاً متفاوت.
سیستمهای آسیبپذیر شامل Windows 10، Windows 11 (همه نسخهها تا ۲۵H2)، و Windows Server 2025 میشن. محقق ادعا میکنه نرخ موفقیت روی همه اینا ۱۰۰٪ هست.
مایکروسافت آسیبپذیری رو با نمره CVSS 7.8 — از ۱۰ — ثبت کرده و احتمال سوءاستفاده ازش رو «بالا» اعلام کرده، ولی نه وصلهای داره نه زمانبندی مشخصی. فقط گفته داره بررسی میکنه.
دلیل انتشار بدون هماهنگی هم اختلاف محقق با مایکروسافت بر سر برنامه bug bounty — پاداشی که شرکتها به محققینی میدن که آسیبپذیری کشف میکنن — بوده.
چون کد حمله الان عمومیه، فاصله بین انتشار و سوءاستفاده توسط گروههای مخرب عملاً صفره. تا وقتی وصلهای بیاد، مدیران سیستم باید مراقب فرآیندهای غیرعادی با دسترسی SYSTEM روی endpointها باشن و اخبار مرکز پاسخ امنیتی مایکروسافت رو دنبال کنن.
محقق امنیتی با اسم مستعار «Nightmare Eclipse» این کد رو برای آسیبپذیری CVE-2026-69414، معروف به ShieldBreak، بدون هماهنگی قبلی با مایکروسافت منتشر کرده. با این حمله، هر کسی که دسترسی محلی به یه سیستم داشته باشه — حتی با پایینترین سطح دسترسی — میتونه به SYSTEM برسه؛ یعنی بالاترین سطح کنترل روی سیستمعامل. این روی نسخههای کاملاً آپدیتشده Windows هم کار میکنه.
نحوه کار اینه: وقتی Defender میخواد یه فایل رو از فضای ابری دانلود و اسکن کنه، اکسپلویت دقیقاً وسطِ این فرآیند میاد و محتوای فایل رو با یه چیز دیگه جایگزین میکنه. نتیجه اینه که Defender یه فایل بیخطر رو اسکن میکنه، ولی فایل مخرب واقعی رد میشه.
این اکسپلویت خصوصاً طراحی شده تا وصلهای که مایکروسافت جولای ۲۰۲۶ برای آسیبپذیری قبلی RoguePlanet منتشر کرد رو دور بزنه — از یه مسیر کاملاً متفاوت.
سیستمهای آسیبپذیر شامل Windows 10، Windows 11 (همه نسخهها تا ۲۵H2)، و Windows Server 2025 میشن. محقق ادعا میکنه نرخ موفقیت روی همه اینا ۱۰۰٪ هست.
مایکروسافت آسیبپذیری رو با نمره CVSS 7.8 — از ۱۰ — ثبت کرده و احتمال سوءاستفاده ازش رو «بالا» اعلام کرده، ولی نه وصلهای داره نه زمانبندی مشخصی. فقط گفته داره بررسی میکنه.
دلیل انتشار بدون هماهنگی هم اختلاف محقق با مایکروسافت بر سر برنامه bug bounty — پاداشی که شرکتها به محققینی میدن که آسیبپذیری کشف میکنن — بوده.
چون کد حمله الان عمومیه، فاصله بین انتشار و سوءاستفاده توسط گروههای مخرب عملاً صفره. تا وقتی وصلهای بیاد، مدیران سیستم باید مراقب فرآیندهای غیرعادی با دسترسی SYSTEM روی endpointها باشن و اخبار مرکز پاسخ امنیتی مایکروسافت رو دنبال کنن.