„Microsoft“ „Windows Defender“ saugumo spragos taisymas vėl apimtas pavojaus: išleistas naujas „ShieldCrash“ būdas
Šis atradimas įrodo, kad „Microsoft“ išleistas rugsėjo mėnesio saugumo pataisymas, skirtas „Windows Defender“ kritinei spragai ShieldBreak (CVE-2026-69414) pašalinti, yra lengvai apeinamas.
Naujasis būdas leidžia atlikti savavališką failų nuskaitymą galingiausiomis SYSTEM teisėmis visose palaikomose „Windows“ versijose, net ir tose, kuriose įdiegti visi naujausi 2026 m. rugsėjo mėnesio atnaujinimai.
Pagrindinės grėsmės detalės
Pažeidžiamumas: Nors „Microsoft“ bandė sutvarkyti „Windows Defender“ nulinės dienos (zero-day) spragą CVE-2026-69414, pateiktas „ShieldCrash“ įrankis įrodo, kad taisymas buvo nepakankamas.
Poveikis sistemai: Suteikiama galimybė pasiekti ir nuskaityti bet kuriuos sistemos failus aukščiausiu NT AUTHORITY\SYSTEM teisių lygiu.
Pažeidžiamos versijos: Paveiktos visos šiuo metu palaikomos „Windows“ operacinės sistemos su įdiegtais 2026 m. rugsėjo mėnesio atnaujinimais.
Dabartinė situacija: Tyrėjas šį paleidimą apibūdina kaip „skeletinį PoC“ (pradinį demonstracinį kodą), tačiau įspėja, kad artimiausiu metu gali pasirodyti ir pilnas vietinio teisių padidinimo (LPE) eksploitas.
Rekomendacijos ir apsaugos veiksmai
Sekite „Windows Defender“ atnaujinimus: „Microsoft“ dažnai išleidžia antivirusinės programos variklio (Engine) atnaujinimus neatsižvelgdama į mėnesinį „Patch Tuesday“ tvarkaraštį, todėl svarbu stebėti automatinius saugumo apibrėžimų atnaujinimus.
Apribokite vietines teises: Kadangi failų nuskaitymas SYSTEM teisėmis leidžia pasiekti jautrius slaptažodžius ar sistemos registrus (SAM, SYSTEM), rekomenduojama griežtai riboti vartotojų teises tinkle.
Stebėkite įtartiną veiklą: Saugumo komandoms patariama stebėti EDR sistemų pranešimus dėl neįprastų užklausų prie įslaptintų sistemos failų iš standartinio vartotojo procesų.
Šaltinis: x.com / Security Research Disclosure
Rašyti komentarą