Microsoft chybu opravil, výzkumník ale našel další cestu
Krátce poté, co Microsoft uvolnil zářijový balík bezpečnostních aktualizací v rámci Patch Tuesday, objevil bezpečnostní expert novou zranitelnost. Jde o tzv. zero-day, tedy zranitelnost nultého dne, která postihuje Windows Defender. Podle zveřejněných informací lze problém zneužít v podporovaných verzích Windows 10, Windows 11 i Windows Serveru.
Celý případ je trochu zamotanější, než by se na první pohled mohlo zdát. ShieldCrash, jak se objevená chyba nazývá, totiž není úplně novou bezpečnostní chybou, která by se objevila z ničeho nic. Jde o způsob, jak obejít opravu dřívější zranitelnosti Defenderu, označovanou jako ShieldBreak.
Tuto chybu už Microsoft opravil – je evidována pod kódem CVE-2026-69414. Podle informátora Nightmare Eclipse však oprava nebyla úplná. Za určitých podmínek lze i nadále vyvolat problémový stav, který původní zranitelnost způsoboval.
Mohlo by vás zajímat
Roboti místo vojáků: Čína už testuje humanoidy pro boj v ulicích i za nepřátelskými liniemi
Nightmare Eclipse tvrdí, že Microsoft sice upravil několik částí systému, které měly dalšímu zneužití zabránit, jedno místo ale přehlédl. A právě tudy vede nová cesta útoku ShieldCrash.
Situace je o to zajímavější, že už dřívější předchůdce ShieldBreak jinou zranitelnost Defenderu obcházel. Ta dostala název RoguePlanet, zveřejněna byla v červnu a Microsoft ji opravil hned měsíc poté. Máme tu tedy už několik na sebe navazujících bezpečnostních problémů a jejich oprav.
Microsoft has failed to properly patch ShieldBreak CVE-2026-69414 - https://t.co/dsbfA9dHtE
— INFINITE NIGHTMARE (@MSNightmare2000) September 8, 2026
ShieldCrash demonstrates a full bypass of the patch - https://t.co/nrGgk52947
Works with latest September 2026 patch https://t.co/3yoQQsGcNP
Útočník může získat přístup s nejvyšším systémovým oprávněním
Podle autora exploitu (spustitelného kódu, který na chybu útočí), může ShieldCrash fungovat na plně aktualizovaných systémech a umožňuje získat oprávnění SYSTEM. To patří ve Windows k nejvyšším úrovním oprávnění a běžný uživatelský účet ho nemá.
Je zde ale důležité jedno omezení. Aktuálně zveřejněný demonstrační exploit, takzvaný Proof of Concept (PoC), podle Nightmare Eclipse umožňuje s oprávněním SYSTEM libovolně číst soubory. Neumožňuje však do napadeného systému zapisovat.
Sám výzkumník připouští, že by později mohl ukázkový kód přepracovat do podoby, která by možnosti zneužití dále rozšířila. Prozatím zveřejnil pouze základní PoC, který ukazuje, že zářijová oprava původní problém zcela neodstranila a za určitých okolností na něj lze stále útočit.
Mohlo by vás zajímat
122 tisíc routerů v ohrožení. Ihned potřebují bezpečnostní aktualizaci, ani ta však nemusí stačit
Za zveřejňováním chyb je spor výzkumníka s Microsoftem
Celý případ má ještě jedno nepříjemné pozadí. Nightmare Eclipse zveřejňuje podobné zero-day zranitelnosti v rámci dlouhodobějšího sporu s Microsoftem. Výzkumník kritizuje způsob, jakým firma přistupuje k programu odměn za nalezené chyby a k jejich zveřejňování.
Před podobnými aktivitami ale Microsoft varoval a pohrozil právními kroky vůči komukoliv, kdo by se zapojil do škodlivých akcí, které by mohly jeho zákazníkům způsobit reálnou újmu. Část bezpečnostní komunity si toto vyjádření vyložila jako přímé vyhrožování anonymnímu výzkumníkovi.
Nightmare Eclipse přitom od dubna zveřejnil celou řadu zero-day zranitelností, které se týkají nejen Microsoft Defenderu, ale také BitLockeru a dalších součástí Windows. Některé už Microsoft opravil, jiné podle dostupných informací na oficiální záplatu stále čekají.
Prozatím nezbývá než čekat na reakci Microsoftu
V době zveřejnění původních informací se Microsoft k nově objevené zranitelnosti ShieldCrash ještě nevyjádřil. Není tedy jasné, kdy a jakým způsobem hodlá problém řešit.
Pro nás je podstatné především to, že podle zveřejněného PoC samotná instalace zářijových aktualizací před tímto konkrétním problémem Defenderu systém zcela nechrání. To ale rozhodně není důvod bezpečnostní aktualizace Windows vynechávat. Opravují celou řadu dalších zranitelností a jejich instalace zůstává jedním ze základních prvků ochrany systému.
V případě ShieldCrash si však budeme muset počkat, zda Microsoft problém potvrdí a případně uvolní další opravu.