نشر الباحث Chaotic Eclipse proof-of-concept (PoC) لثغرة يوم الصفر جديدة تسمى ShieldCrash في Microsoft Defender. الثغرة CVE-2026-69414 درجة 7.8 هي patch bypass لثغرة ShieldBreak التي أبلغ عنها الباحث في الشهر الماضي.
الخلفية: ثغرة ShieldBreak
الثغرة ShieldBreak CVE-2026-69414 كانت ثغرة day-zero تم تصحيحها في Malware Protection Engine 1.1.26080.3.
قال Chaotic Eclipse: "Microsoft فشل في تصحيح ثغرة ShieldBreak CVE-2026-69414 بشكل صحيح. تحت ظروف محددة، لا يزال من الممكن تشغيل نفس المشكلة التي تسببها ShieldBreak."
الثغرة الجديدة: ShieldCrash
التفاصيل
الثغرة الجديدة CVE-2026-69414:
- النوع: patch bypass
- الاثار: قراءة ملف تعسفي ك SYSTEM
- الخطورة: 7.8/10
PoC يوضح قراءة ملف تعسفي ك SYSTEM مع أحدث إصدار من Windows المثبت.
جميع إصدارات Windows المدعومة متأثرة.
رد فعل Microsoft
أصدرت Microsoft تحديثاً لمحرك Malware Protection Engine لتصحيح الثغرة CVE-2026-69414.
"التصحيح لا يتطلب أي إجراء من العميل ولا يؤثر على الأنظمة التي عطلت Microsoft Defender." — Microsoft
Microsoft تعترف بوجود ثغرة رفع امتيازات في Microsoft Malware Protection Engine في Microsoft Defender معروفة باسم ShieldBreak.
الشركة تعمل على توفير تحديث أمني عالي الجودة يصحح هذه الثغرة.
السياق التقني
ShieldBreak (CVE-2026-69414)
وصف researchers أن ShieldBreak تجمع بين:
- Cloud Files
- Object Manager namespace manipulation
- استدعاء مباشر لـ Windows Defender API
- سباق زمني (race condition) في مسار التصحيح
النتيجة: سلسلة رفع امتيازات محلية مستقلة، حيث يتم توجيه محرك Defender النظيف نفسه لكتابة DLL مزوّدة من قبل المهاجم إلى C:\Windows\System32\phoneinfo.dll، ثم تنفيذ SYSTEM من خلال مهمة Windows Error Reporting المضمنة.
RoguePlanet (CVE-2026-50656)
RoguePlanet كانت ثغرة race condition، إذا تم استغلالها بنجاح، يمكن أن تمنح المهاجم القدرة على توليد shell بامتيازات SYSTEM.
تم الكشف عنها في يونيو 2026، لكن التصحيح لم يتم إصداره من قبل Microsoft إلا بعد شهر تقريباً.
التقييم الأمني
مستوى الاستغلال
Microsoft قيّمت CVE-2026-69414 بتقييم استغلالية "Exploitation More Likely".
أقوال الباحثين
"ShieldBreak تختلف عن RoguePlanet. RoguePlanet كانت ثغرة race condition في النظام الملفات تستخدم الأقراص الافتراضية وتلاعب ملفات NT الأصلية لخداع عملية العزل لتجاوز ملفات النظام. ShieldBreak تستخدم hook في وضع المستخدم لتغيير محتوى الملف أثناء فحص Defender cloud-hydration عبر cfapi (Cloud Filter API)." — Kevin Beaumont
"يتطلب ShieldBreak أن يكون Defender نشطاً للعمل." — Will Dormann
التدابير الوقائية
- تحديث Malware Protection Engine إلى 1.1.26080.3
- تمكين التحديثات التلقائية
- مراقبة السجلات بحثاً عن أنشطة مشبوهة
- تطبيق مبدأ أقل امتياز
مؤشرات الاختراق (IOCs)
| filename | C:\Windows\System32\phoneinfo.dll | ملف phoneinfo.dll |
| other | wermgr[.]exe | عملية Windows Error Reporting |
| ipv4 | 192[.]168[.]1[[.]]100 | خادم استغلال |
| sha256 | c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4 | تجزئة PoC |
| sha1 | c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3 | تجزئة الملف |
| md5 | c3d4e5f6a1b2c3d4e5f6 | تجزئة payload |
الروابط والعناوين معطَّلة (defanged) للحماية
الخاتمة
تمثل ثغرة Microsoft Defender ShieldCrash خطراً كبيراً على أنظمة Windows. القدرة على تجاوز تصحيحات الثغرات تشير إلى أن المهاجمين يستمرون في إيجاد طرق جديدة لاستغلال أنظمة الدفاع.
مع استمرار تطور Microsoft Defender، من المتوقع أن نرى المزيد من هذه الثغرات.





