أعلن الباحث الأمني المعروف باسم Chaotic Eclipse (ويُعرف أيضًا بـ INFINITE NIGHTMARE وMSNightmare وNightmare-Eclipse) عن نشر إثبات مفهوم (PoC) لثغرة يوم صفر جديدة في Microsoft Defender تحمل اسم ShieldBreak، والتي تُظهر تجاوزًا كاملًا للإصلاح الذي أصدرته مايكروسوفت سابقًا لثغرة RoguePlanet (CVE-2026-50656).
من RoguePlanet إلى ShieldBreak
ثغرة RoguePlanet وُصفت بأنها حالة سباق في نظام الملفات تسمح للمهاجم بإنشاء صدفة بصلاحيات SYSTEM عبر التلاعب بعملية العزل في Defender. ورغم أن مايكروسوفت أصدرت إصلاحًا في يوليو 2026، إلا أن Chaotic Eclipse أكد أن التحديث لم يكن كافيًا، وأن ShieldBreak يمثل تجاوزًا مباشرًا لهذا الإصلاح. الباحث أوضح أن PoC يعمل بنسبة نجاح 100% على Windows 11 25H2 (بما في ذلك قناة Canary) وWindows Server 2025، كما أن أنظمة Windows 10 معرضة للثغرة رغم عدم دعمها في الاختبار.
آلية الاستغلال في ShieldBreak
وفقًا للباحثين، يختلف ShieldBreak عن RoguePlanet في طريقة التنفيذ:
- RoguePlanet: يعتمد على سباق في نظام الملفات باستخدام الأقراص الافتراضية والتلاعب بملفات NT لإجبار عملية العزل على الكتابة فوق ملفات النظام.
- ShieldBreak: يستخدم callback hook في وضع المستخدم لتغيير محتوى الملفات أثناء فحص Defender عبر Cloud Filter API (cfapi).
الباحث Will Dormann أوضح تسلسل الاستغلال كما يلي:
- زرع ملف EICAR.
- استخدام روابط Object Manager للتحكم في مسار الفحص نحو مجلد system32.
- أثناء الفحص، يتم استبدال بيانات الهوية بملف phoneinfo.dll داخل system32.
- تشغيل مهمة مجدولة QueueReporting التي تستدعي wermgr.exe بأعلى صلاحيات.
- يقوم wer.dll بتحميل phoneinfo.dll، وهو ملف خبيث، مما يؤدي إلى تشغيل conhost.exe بصلاحيات SYSTEM.
ردود الفعل
- مايكروسوفت أكدت أنها تحقق في صحة هذه الادعاءات، مشددة على التزامها بمعايير الإفصاح المنسق عن الثغرات.
- الباحث الأمني Kevin Beaumont أكد أن الاستغلال يعمل على Windows 11، لكنه يختلف جذريًا عن RoguePlanet.
- Dormann أشار إلى أن ShieldBreak يتطلب أن يكون Defender مفعّلًا ليعمل، على عكس RoguePlanet.
سياق أوسع
يأتي هذا الكشف بالتزامن مع إصدار مايكروسوفت لإصلاحات 421 ثغرة، بينها:
- CVE-2026-62832: ثغرة تصعيد صلاحيات في خدمة Windows User Profile (المعروفة باسم LegacyHive).
- CVE-2026-68820: ثغرة يوم صفر في برنامج تشغيل afd.sys ضمن WinSock، تم إدراجها في قائمة CISA KEV.
- CVE-2026-72971: ثغرة في برنامج تشغيل unionfs.sys الخاص بعزل الحاويات في ويندوز.































