Хакер, якого забанила Microsoft, знайшов нову критичну вразливість у Windows
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2Ffee37d8dbb60a7d3e6bad1aede6fcce1.jpg)
Відомий дослідник з кібербезпеки Nightmare Eclipse, якого Microsoft вже встигла забанити після виявлення низки вразливостей у Windows, знайшов новий критичний експлойт.
Нову вразливість нульового дня під назвою ShieldBreak Nightmare Eclipse описує як продовження раніше виявленої вразливості RoguePlanet у підсистемах Windows Defender. Вона має надавати системні права за виконання коду від імені звичайного користувача.
Однак Microsoft також ймовірно виявила цю вразливість й можливо навіть виправила її минулого вівторка. Проте Nightmare Eclipse заявляє, що в Microsoft не змогли по справжньому виправити RoguePlanet, а ShieldBreak теоретично обходить нещодавно доданий захист.
Передбачається, що демонстраційний код для нового експлойту викликатиме командний рядок з підвищеними системними правами (вище за права адміністратора). За словами дослідника, вразливість присутня в останніх версіях Windows 11, Windows Server 2025 та Windows 10, хоча демонстраційний код обмежений першими двома ОС.
Хоча дослідники Кевін Бомонт та Вілл Дорманн стверджують, що успішно відтворили вразливість, тестування журналістами Tom’s Hardware у віртуальній машині Windows 11 не дало ніяких результатів. Ця віртуальна машина нещодавно була оновлена останніми патчами Windows 11 й наразі представляє версію 10.0.26200.9168. Існує велика ймовірність того, що великий патч Microsoft минулого вівторка усунув цю вразливість, через яку діяв ShieldBreak.
Приклад скриншоту в репозиторії ShieldBreak демонструє роботу вразливості у версії 10.0.26100.33296, що також підтверджує припущення, що вразливість було усунуто. Однак одного випадку недостатньо й тому всім користувачам слід проявляти обережність.
Схоже Microsoft вже оприлюднила спосіб виявлення цієї вразливості в Defender. Тестувальники з Tom’s Hardware побачили опис під час повторної перевірки результатів з інтервалом усього 20 хв між двома тестами. Однак навіть якщо вразливість було усунуто з випуском нового патчу, не всі користувачі встановлюють його одразу. Це робить якусь частину ПК досі вразливими до ShieldBreak.
Джерело: Tom’s Hardware; GitHub