Lỗ hổng zero-day ‘ShieldBreak’ cho phép bypass bản vá của Microsoft Defender, chiếm quyền SYSTEM
Một nhà nghiên cứu bảo mật vừa công bố PoC cho lỗ hổng zero-day mang tên ShieldBreak, cho phép vượt qua các bản vá bảo mật trước đó của Microsoft Defender và giành quyền truy cập cấp độ...
- Giọng nữ Bắc
Một nhà nghiên cứu bảo mật có biệt danh Chaotic Eclipse (còn được biết đến với các tên gọi khác như INFINITE NIGHTMARE, MSNightmare) vừa công bố mã khai thác Proof-of-Concept (PoC) cho một lỗ hổng zero-day mới trong Microsoft Defender, được đặt tên là ShieldBreak.
Theo báo cáo, ShieldBreak được xem là một phương thức bypass bản vá cho lỗ hổng CVE-2026-50656 (được biết đến với tên gọi RoguePlanet, có điểm CVSS là 7.8). RoguePlanet vốn là một lỗi race condition cho phép kẻ tấn công thực thi mã tùy ý hoặc thực hiện các hành động trái phép với đặc quyền SYSTEM. Mặc dù đã được báo cáo từ tháng 6/2026, Microsoft phải mất gần một tháng mới phát hành bản vá cho lỗi này trong mpengine.dll.
Tuy nhiên, Chaotic Eclipse khẳng định rằng các bản cập nhật “defense-in-depth” mà Microsoft đưa ra không giải quyết triệt để vấn đề. Nhà nghiên cứu cho biết ShieldBreak có tỷ lệ khai thác thành công 100% trên các phiên bản Windows 11 25H2 (kênh Canary) và Windows Server 2025. Ngoài ra, các phiên bản Windows 10 cũng được xác nhận là có nguy cơ bị ảnh hưởng.
Hiện tại, Microsoft chưa đưa ra phản hồi chính thức về báo cáo này. Thông tin về ShieldBreak xuất hiện trong bối cảnh Microsoft vừa phát hành bản vá cho 421 lỗ hổng bảo mật, bao gồm 236 lỗi trên hệ điều hành Windows. Trong số đó có CVE-2026-62832 (LegacyHive), một lỗ hổng leo thang đặc quyền trong Windows User Profile Service cũng do Chaotic Eclipse phát hiện, cho phép kẻ tấn công truy cập vào registry hive của người dùng khác và chiếm quyền quản trị.
Đáng chú ý, Microsoft cũng đã xử lý một lỗ hổng zero-day đang bị khai thác trong thực tế là CVE-2026-68820 (liên quan đến Windows Ancillary Function Driver for WinSock). Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã đưa lỗ hổng này vào danh mục Known Exploited Vulnerabilities (KEV) và yêu cầu các cơ quan liên bang phải hoàn tất việc cập nhật bản vá trước ngày 25/08/2026.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.