ShieldBreak, il nuovo exploit zero-day che porta un utente Windows a privilegi SYSTEM
Vulnerabilità

Immagine illustrativa generata con AI

ShieldBreak, il nuovo exploit zero-day che porta un utente Windows a privilegi SYSTEM

ShieldBreak è un exploit zero-day che permette l'escalation a SYSTEM su Windows usando Microsoft Defender, coinvolgendo CFAPI e callback user-mode.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Un PoC colpisce Microsoft Defender

Il ricercatore Nightmare Eclipse, noto anche come Chaotic Eclipse, ha pubblicato ShieldBreak durante il Patch Tuesday di agosto 2026. Il PoC sfrutta Microsoft Defender per consentire a un utente non privilegiato di eseguire codice con privilegi SYSTEM.

L’impatto riguarda soprattutto Windows 11 nelle versioni più recenti e Windows Server 2025. Potrebbe essere coinvolto anche Windows 10, ma non sono state indicate versioni esatte né un elenco definitivo delle build vulnerabili.

La vulnerabilità è una escalation locale dei privilegi. Un attaccante deve quindi disporre già di un account sul sistema, ma può poi raggiungere il livello di controllo massimo sul dispositivo.

La catena tecnica passa da CFAPI e dai callback in user mode

ShieldBreak sfrutta il modo in cui Defender analizza file sottoposti a cloud hydration tramite Cloud Filter API (CFAPI). La tecnica descritta combina diversi componenti di Windows:

  1. viene creata una directory temporanea registrata come provider di sincronizzazione cloud;
  2. nella directory viene inserito un file EICAR;
  3. il percorso analizzato da Defender viene manipolato verso System32;
  4. CLFS sostituisce file di identità e dati di hydration con phoneinfo.dll;
  5. viene avviata l’attività pianificata QueueReporting;
  6. wer.dll carica phoneinfo.dll, che contiene il codice dell’attaccante;
  7. il payload avvia conhost.exe con privilegi SYSTEM.

Il punto centrale è il callback in modalità utente eseguito durante la scansione. In questo modo i contenuti utilizzati dalla catena possono essere alterati mentre Defender sta gestendo il file.

Il rapporto con RoguePlanet resta contestato

Nightmare Eclipse presenta ShieldBreak come un bypass di RoguePlanet, la vulnerabilità identificata da CVE-2026-50656. La classificazione non è però condivisa da tutti.

Will Dormann di Tharros Labs e Kevin Beaumont considerano i due exploit tecnicamente distinti. RoguePlanet è descritta come una race condition in Defender: utilizza dischi virtuali e manipolazioni native NT per indurre il processo di quarantena a sovrascrivere file di sistema.

ShieldBreak segue invece una strada diversa, basata sui callback user-mode e sulla modifica dei contenuti durante la scansione cloud. Dormann osserva inoltre che il nuovo PoC sembra richiedere Microsoft Defender attivo, mentre RoguePlanet non aveva lo stesso requisito.

RoguePlanet è stata pubblicata il 9 giugno. Microsoft ha riconosciuto lo sfruttamento il 16 giugno e ha distribuito correzioni il 9 luglio. Questi aggiornamenti non sono indicati come soluzione per ShieldBreak.

Cosa devono fare gli amministratori

Non è stata indicata una patch Microsoft specifica per ShieldBreak. Gli aggiornamenti disponibili restano comunque da applicare, comprese le correzioni destinate a RoguePlanet.

Le attività da monitorare includono:

  • creazione o modifica anomala di provider Cloud Sync;
  • accessi insoliti a System32;
  • presenza inattesa di phoneinfo.dll;
  • operazioni CLFS sospette;
  • avvio anomalo dell’attività QueueReporting;
  • esecuzioni di conhost.exe con privilegi SYSTEM.

Kevin Beaumont ha pubblicato query dedicate al rilevamento di ShieldBreak, che possono essere integrate nei sistemi SIEM o negli strumenti EDR.

Non risultano indicati un punteggio CVSS, campagne di sfruttamento attive o compromissioni reali attribuite al PoC. La dipendenza da Defender attivo può aiutare l’analisi comportamentale, ma non costituisce una raccomandazione a disabilitare l’antimalware.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiShieldBreakexploit zero-dayMicrosoft Defenderprivilegi SYSTEMescalation dei privilegiWindows 11CFAPIcallback user-mode
Torna alla home