Immagine illustrativa generata con AI
ShieldBreak: un PoC aggira la patch di Microsoft Defender e punta ai privilegi SYSTEM
ShieldBreak, un PoC che aggira la patch di Microsoft Defender per CVE-2026-50656, consente l'ottenimento di privilegi SYSTEM. Testato su Windows 11 e Server 2025.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Il bypass della correzione di RoguePlanet
Il ricercatore Chaotic Eclipse, noto anche come INFINITE NIGHTMARE, MSNightmare e Nightmare-Eclipse, ha pubblicato un proof of concept per ShieldBreak.
Secondo il ricercatore, ShieldBreak aggira completamente la correzione distribuita da Microsoft per CVE-2026-50656, denominata RoguePlanet. La vulnerabilità originale era stata divulgata nel giugno 2026 e Microsoft aveva rilasciato una patch quasi un mese dopo.
RoguePlanet interessa il motore antimalware Microsoft Malware Protection Engine, il componente mpengine.dll. Microsoft l’ha classificata come una vulnerabilità di elevazione dei privilegi con punteggio CVSS 7.8.
Lo sfruttamento della falla può consentire di aprire una shell con privilegi SYSTEM, eseguire codice arbitrario e compiere azioni non autorizzate. ShieldBreak, sempre secondo Chaotic Eclipse, conserva questo impatto nonostante l’aggiornamento installato.
Microsoft ha dichiarato di stare indagando sulla segnalazione relativa alla perdita di dati. Non è stata riportata una conferma specifica dell’effettivo bypass ShieldBreak.
Sistemi testati e possibile esposizione
Il PoC è stato testato sulle versioni più recenti di:
- Windows 11 25H2, incluso il Canary Channel;
- Windows Server 2025.
Il ricercatore dichiara una percentuale di successo del 100% in questi ambienti.
Il PoC non supporta Windows 10 né le relative edizioni server. Tuttavia, Chaotic Eclipse considera anche questi sistemi vulnerabili a ShieldBreak. L’effettiva esposizione delle singole versioni non è stata ulteriormente precisata.
Gli aggiornamenti di difesa associati a CVE-2026-50656 possono inoltre provocare una perdita di 8 byte di dati quando Defender tenta di aprire un file in determinati scenari su Windows 11 25H2 e Windows Server 2025.
Le altre vulnerabilità incluse negli aggiornamenti Microsoft
Il pacchetto Microsoft comprende correzioni per 421 vulnerabilità, di cui 236 in Windows. Tra quelle indicate figurano:
- CVE-2026-62832, chiamata LegacyHive, con CVSS 7.8. Un attaccante autenticato, usando le credenziali di un altro account locale, può caricare l’hive del registro dell’utente, accedere o modificare i suoi dati e ottenere privilegi amministrativi senza interazione dell’utente.
- CVE-2026-68820, con CVSS 7.0, una zero-day sfruttata attivamente nel Windows Ancillary Function Driver for WinSock. Lo sfruttamento può portare all’ottenimento dei privilegi SYSTEM.
- CVE-2026-72971, con CVSS 5.5, una vulnerabilità di manomissione resa pubblica nel driver
unionfs.sysdel Windows Container Isolation FS Filter Driver.
Cosa devono fare gli amministratori
È necessario applicare gli aggiornamenti Microsoft disponibili, compresi quelli relativi a CVE-2026-50656, CVE-2026-62832, CVE-2026-68820 e CVE-2026-72971.
La priorità va assegnata a CVE-2026-68820, già inclusa da CISA nel catalogo Known Exploited Vulnerabilities (KEV). Le agenzie federali statunitensi devono installare la correzione entro il 25 agosto 2026.
Per ShieldBreak non è indicata una mitigazione specifica né una nuova patch oltre agli aggiornamenti già distribuiti da Microsoft. Gli amministratori dovrebbero quindi monitorare gli annunci del vendor e verificare eventuali esecuzioni anomale con privilegi SYSTEM sui sistemi Defender interessati.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-62832HIGH7.8Improper link resolution before file access ('link following') in Windows User Profile Service allows an authorized attacker to elevate privileges locally.
- CVE-2026-50656HIGH7.8Microsoft is aware of an elevation of privilege in the Microsoft Malware Protection Engine in Microsoft Defender publicly referred to as "RoguePlanet ".
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVE-2026-72971MEDIUM5.5Improper link resolution before file access ('link following') in Windows Container Isolation FS Filter Driver (unionfs.sys) allows an authorized attacker to perform tampering locally.
