Lỗ hổng Microsoft Defender: Bản vá ShieldBreak bị vượt qua, xuất hiện PoC mới
Nhà nghiên cứu bảo mật Chaotic Eclipse vừa công bố PoC cho một lỗ hổng zero-day mới trên Microsoft Defender, cho thấy bản vá cho CVE-2026-69414 vẫn có thể bị khai...
Nhà nghiên cứu bảo mật có biệt danh Chaotic Eclipse vừa công bố một Proof-of-Concept (PoC) cho một lỗ hổng zero-day mới trên Microsoft Defender. Lỗ hổng này, được đặt tên là ShieldCrash, được xác định là một phương thức bypass bản vá cho CVE-2026-69414 (còn gọi là ShieldBreak), vốn đã được báo cáo vào tháng trước.
Theo Chaotic Eclipse, Microsoft đã chưa thực sự khắc phục triệt để vấn đề trong bản vá trước đó. Dù hãng đã thực hiện một số thay đổi để ngăn chặn việc tái khai thác, nhưng vẫn còn tồn tại một điểm yếu cho phép kẻ tấn công thực hiện hành vi tương tự như ShieldBreak trong các điều kiện cụ thể.
PoC mới này cho phép thực hiện hành vi đọc tệp tin tùy ý (arbitrary file read) với quyền SYSTEM trên các phiên bản Windows hiện hành. Tất cả các phiên bản hệ điều hành desktop được hỗ trợ đều được cho là chịu ảnh hưởng bởi lỗ hổng này.
Thông tin này xuất hiện chỉ vài ngày sau khi Microsoft phát hành bản cập nhật cho Microsoft Malware Protection Engine nhằm xử lý CVE-2026-69414 (phiên bản 1.1.26080.3). Microsoft khuyến nghị người dùng và doanh nghiệp nên duy trì cấu hình cập nhật tự động để đảm bảo các định nghĩa malware và engine bảo mật luôn ở trạng thái mới nhất, giúp chống lại các mối đe dọa đang thay đổi liên tục.
Trong thời gian gần đây, Chaotic Eclipse cũng đã công bố các PoC cho nhiều lỗ hổng khác trên các phần mềm bảo mật và công nghệ lớn, bao gồm CrowdStrike Falcon Sensor (FalconFlank), Kaspersky (HardBreacher), Avast Antivirus (PrettyPrague) và NVIDIA (GreenSection). Trong đó, các lỗ hổng trên Kaspersky và Avast đã được nhà sản xuất khắc phục, trong khi CrowdStrike cho biết họ đang tiến hành điều tra báo cáo này.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.