Новая zero-day уязвимость Windows ShieldBreak может дать атакующему права SYSTEM на полностью обновлённых системах Windows 10, Windows 11 и Windows Server. Параллельно исследователи раскрыли атаку Plug and Pwn, которая бьёт через механизм установки USB-устройств.

Общий нерв у двух историй один: в обоих случаях речь идёт не о краже пароля из браузера, а о повышении прав до системного уровня. Для обычного домашнего ПК это плохой сценарий. Для рабочих станций, VDI и серверов — ещё хуже, потому что SYSTEM получает доступ глубже обычного администратора.

ShieldBreak обходит старый патч RoguePlanet

Изображение к статье: Zero-day Windows ShieldBreak даёт системные права

ShieldBreak нашёл баг-хантер Nightmare Eclipse, а проверку эксплойта подтвердили другие исследователи, пишет The Register. Уязвимость интересна тем, что она обходит предыдущий патч Microsoft для RoguePlanet и срабатывает на уже пропатченных Windows 10, Windows 11 и Windows Server.

Продолжение после рекламы

По описанию исследователя Кевина Бомонта, ShieldBreak использует user-mode callback hook и меняет содержимое файла во время облачного сканирования Microsoft Defender через Cloud Filter API, или cfapi. Если переводить на человеческий: Defender начинает проверку, а уязвимость вмешивается в этот процесс и помогает поднять права до SYSTEM.

Исследователь Will Dormann уточнил ключевое ограничение: Microsoft Defender должен быть активен. Без включённого Defender этот конкретный путь атаки не работает. Это редкий случай, когда защитный компонент становится частью цепочки эксплуатации, хотя сам по себе Defender тут не превращает любой ПК в лёгкую цель.

Изображение к статье: Zero-day Windows ShieldBreak даёт системные права

Microsoft пока не выпустила патч для ShieldBreak. Бомонт опубликовал детекторы, которые должны ловить активность уязвимости, но это инструмент для администраторов и специалистов по безопасности. Домашнему пользователю тут лучше дождаться официального исправления и не запускать сомнительные файлы, особенно из архивов и почты.

Plug and Pwn использует установку USB-драйверов

Вторая проблема, Plug and Pwn, пришла с другой стороны: Windows автоматически распознаёт новое USB-оборудование, ищет подходящий пакет драйвера и ставит связанное ПО с правами Authority/System. Исследователи Alejandro Hernando и Borja Martinez раскрыли атаку на DEF CON 34.

Изображение к статье: Zero-day Windows ShieldBreak даёт системные права

Суть атаки — эмуляция USB-устройства. Windows видит новое железо, запускает штатный путь установки драйверов, а дальше в цепочку попадают vendor-пакеты с уязвимыми компонентами. Через них атакующий повышает права на устройстве с Windows.

Самый неприятный момент — в некоторых сценариях не нужен даже физический USB-девайс. Пользователь тоже может ничего не нажимать. Такой вариант возможен там, где включено USB redirection, то есть проброс USB в удалённую сессию. Hernando отдельно сказал, что это часто встречается в средах виртуальных рабочих столов.

Механизм co-installer тут играет роль ускорителя. Windows использует его, чтобы автоматически подтянуть и поставить дополнительное ПО при подключении нового устройства. Идея удобная: воткнул периферию, система сама нашла драйвер. Но в корпоративной среде такая автоматика часто конфликтует с безопасностью.

Изображение к статье: Zero-day Windows ShieldBreak даёт системные права

Патча ещё нет, админам придётся резать автоматику

Для Plug and Pwn исследователи называют временную меру: параметр DisableCoInstallers в реестре запрещает пакетам драйверов использовать co-installers при установке устройств. Это не закрывает весь класс атак, но ломает часть цепочек, где злоумышленник опирается на автоматическую установку дополнительного ПО.

В чувствительных средах одних реестровых флажков мало. Hernando советует сочетать это с ограничениями на установку устройств, allow-list по hardware ID и отключением PnP device redirection на RDP и VDI-хостах, где оно не нужно. Технически это параметр fDisablePNPRedir.

Продолжение после рекламы

Для обычных пользователей главный практический вывод проще: не подключать чужие флешки, донглы и кабели к рабочей машине. А для администраторов дата уже есть — 12 августа 2026 года The Register описал подтверждённый ShieldBreak, а Plug and Pwn исследователи раскрыли на DEF CON 34 без готового патча Microsoft.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.