Новая уязвимость, получившая название ShieldBreak, была раскрыта исследователем в области безопасности Nightmare Eclipse, который в последние месяцы опубликовал детали нескольких уязвимостей, затрагивающих продукты Microsoft, включая Windows. Согласно сообщению Nightmare Eclipse, ShieldBreak использует недостаток в Windows Defender, встроенном антивирусном и защитном движке Windows. Успешная атака позволяет злоумышленнику повысить свои права с уровня низкоуровневого пользователя до полного доступа к устройству и его данным. Nightmare Eclipse опубликовал доказательство концепции эксплуатации в виде приложения для Windows, требующего от пользователя запуска приложения для использования уязвимости. По словам исследователя, уязвимость работает на Windows 10, Windows 11 (включая последнюю версию 25H2) и Windows Server 2025. Исследователь безопасности Уилл Дорман подтвердил, что уязвимость действительно работает и что для ее эксплуатации необходимо, чтобы Windows Defender был включен.
Последняя уязвимость является продолжением ранее разработанной Nightmare Eclipse уязвимости под названием RoguePlanet. Microsoft выпустила патч для RoguePlanet, но исследователь намекнул, что исправление компании было недостаточным и что их последняя уязвимость демонстрирует полный обход ранее выпущенного патча. На данный момент Microsoft еще не выпустила патч для уязвимости ShieldBreak. Представитель Microsoft не прокомментировал ситуацию, когда его контактировали представители TechCrunch. Уязвимость считается нулевым днем, поскольку производитель программного обеспечения — в данном случае Microsoft — не имел времени на исправление уязвимости до ее публичного раскрытия.
Появление этой новой уязвимости стало последним эпизодом в длительном противостоянии между исследователем безопасности и программным гигантом по поводу предполагаемого обращения с их отчетами об уязвимостях. В серии публикаций в блоге исследователь утверждал, что Microsoft плохо обращалась с ними и не обрабатывала их отчеты об уязвимостях должным образом, намекая на то, что у исследователя не было другого выбора, кроме как публично раскрыть уязвимости в интернете. Nightmare Eclipse ранее выпустил несколько других уязвимостей в Windows, которые позже были использованы в реальных атаках для взлома организаций. В мае Microsoft опубликовала пост в блоге, угрожая принять юридические меры против исследователей безопасности, таких как Nightmare Eclipse, если они опубликуют детали нулевых дней вне политики раскрытия компании. Компания столкнулась с резкой критикой со стороны сообщества безопасности, многие из которых описали аналогичный опыт обращения Microsoft с их отчетами об уязвимостях. Позже Microsoft смягчила свои комментарии в посте в социальных сетях, однако оригинальный пост в блоге остался опубликованным и без изменений.
ShieldBreak появилась на следующий день после регулярного ежемесячного выпуска патчей безопасности Microsoft, известного как Patch Tuesday. Это второй месяц подряд, когда количество патчей достигло около 500 уязвимостей, что связано с растущим использованием искусственного интеллекта компанией для поиска и устранения уязвимостей безопасности.