Коротко: В середине августа 2026 года исследователь Nightmare Eclipse опубликовал PoC-эксплойт ShieldBreak (CVE-2026-69414) — обход уже закрытой уязвимости в движке Microsoft Defender, позволяющий обычному пользователю Windows получить права NT AUTHORITY\SYSTEM. Microsoft подтвердила уязвимость 14 августа, полного патча нет. Попытка экстренно закрыть дыру обновлением сигнатур от 19 августа сломала антивирусное сканирование на Windows 10 и 11.
Что произошло
12 августа 2026 года исследователь под псевдонимом Nightmare Eclipse без предупреждения опубликовал полный proof-of-concept код ShieldBreak. Уязвимость затрагивает Microsoft Malware Protection Engine — движок встроенного антивируса Windows Defender. 14 августа Microsoft присвоила ей CVE-2026-69414 и подтвердила существование. CVSS-оценка — 7.8 (высокая), вероятность эксплуатации — «более вероятна». Полноценного патча нет: компания работает над исправлением.
Агентство CISA по директиве BOD 26-04 обязало все федеральные ведомства США устранить уязвимость в течение 14 дней. ShieldBreak появился поверх рекордного пакета августовского «вторника обновлений», в рамках которого Microsoft закрыла более 400 уязвимостей — о нём мы писали ранее. Новый 0-day работает даже на полностью обновлённых системах.
Как работает уязвимость
ShieldBreak — цепочка локального повышения привилегий (local privilege escalation). Атака эксплуатирует то, как движок Defender обрабатывает файлы при их «гидратации» из облачного хранилища через Cloud Filter API (CFAPI). Через callback в пользовательском режиме злоумышленник подменяет данные файла, который движок считывает для сканирования. Используя механизмы файловой системы и Object Manager Windows, атакующий добивается выполнения произвольного кода с правами NT AUTHORITY\SYSTEM — максимальными привилегиями в системе.
Важно: ShieldBreak не является удалённым взломом. Для атаки злоумышленнику нужен хотя бы один обычный аккаунт на машине. Но именно такой первичный доступ хакеры регулярно получают через фишинг, инфостилеры и утечки паролей — как в утечке миллиардов паролей, о которой мы писали. Получив права SYSTEM, атакующий может читать чужие файлы, отключать защиту и устанавливать скрытые бэкдоры.
Как экстренный патч сломал антивирус
Не имея готового полноценного исправления, 19 августа Microsoft выпустила экстренное обновление антивирусных сигнатур (версии движка 1.1.26070.7 и 1.1.26080.2) — чтобы хотя бы частично нейтрализовать ShieldBreak на уровне поведенческих правил. Результат оказался противоположным.
В движке mpengine.dll возникла критическая ошибка обращения к памяти (исключение 0xC0000005 — нарушение доступа), из-за которой быстрое, полное и офлайн-сканирование Windows Defender полностью перестали работать. Пользователи Windows 10 и 11 с включёнными автообновлениями оказались с антивирусом, неспособным проверить ни один файл.
Microsoft выпустила отдельное исправление этой ошибки через обновление сигнатур версии 1.457.236.0. Однако сама уязвимость ShieldBreak (CVE-2026-69414) остаётся открытой: полного патча нет до сих пор.
Кого это касается
Уязвимость подтверждена на Windows 10, Windows 11, Windows Server 2019 и 2022 — включая полностью обновлённые системы. Дефект сканирования затронул все машины, автоматически обновившиеся до версий движка 1.1.26070.7 или 1.1.26080.2. По данным Microsoft, случаев активной эксплуатации в реальных атаках пока не зафиксировано — но рабочий PoC уже в открытом доступе, а автор ShieldBreak ранее опубликовал шесть и более уязвимостей Microsoft, часть из которых впоследствии применялась в реальных атаках.
Как защититься, пока нет полного патча
Обновите антивирусные сигнатуры Defender. Убедитесь, что установлена версия 1.457.236.0 или новее: «Безопасность Windows» → «Защита от вирусов» → «Обновления защиты» → «Проверить наличие обновлений». Это устранит ошибку сканирования, но не саму уязвимость ShieldBreak.
Следите за выходом полноценного патча. CVE-2026-69414 требует официального исправления от Microsoft. Установите его немедленно, как только оно выйдет.
Не работайте под учётной записью администратора ежедневно. ShieldBreak требует плацдарма — хотя бы одного обычного аккаунта на машине. Повседневная работа без прав администратора существенно усложняет эксплуатацию цепочки атаки.
Снижайте риск первичного заражения. Уникальные пароли, двухфакторная аутентификация и осторожность с вложениями лишают атакующего исходного плацдарма. О том, как LiMP VPN шифрует трафик в публичных сетях и снижает риск перехвата учётных данных, читайте на странице возможностей.
Шифруйте трафик в недоверенных сетях. VPN не устраняет уязвимость Defender — это делает только патч. Но в публичном Wi-Fi (кафе, аэропорт, отель) LiMP VPN шифрует соединение и не позволяет посторонним перехватить логины и сессии, из которых и рождается первичный доступ к машине. Больше советов по безопасности — в нашем блоге.
Источники
- CNews: Microsoft поломала штатный антивирус Windows, пытаясь закрыть опасную «дыру» (19 августа 2026)
- 3DNews: Microsoft полностью сломала антивирусное сканирование «Защитника Windows»
- BleepingComputer: New Microsoft Defender ShieldBreak zero-day grants SYSTEM privileges
- Qualys Blog: CVE-2026-69414 ShieldBreak — No Patch, CISA BOD 26-04 Gives 14 Days
