سيبرانا
أخبارعاجلعالية

Microsoft Defender CVE-2026-69414 يُعطل ShieldBreak

الباحث Chaotic Eclipse ينشر PoC لثغرة يوم الصفر ShieldCrash في Microsoft Defender. الثغرة هي patch bypass ل CVE-2026-69414 (درجة 7.8). PoC يوضح قراءة ملف تعسفي ك SYSTEM على أحدث إصدار من Windows.

نُشر
حُدّث:
دقيقتان قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
درع Microsoft Defender المتحطم مع شقوق حمراء، خلفية مظلمة
رسم توضيحي - سيبرانا

نشر الباحث Chaotic Eclipse proof-of-concept (PoC) لثغرة يوم الصفر جديدة تسمى ShieldCrash في Microsoft Defender. الثغرة CVE-2026-69414 درجة 7.8 هي patch bypass لثغرة ShieldBreak التي أبلغ عنها الباحث في الشهر الماضي.

الخلفية: ثغرة ShieldBreak

الثغرة ShieldBreak CVE-2026-69414 كانت ثغرة day-zero تم تصحيحها في Malware Protection Engine 1.1.26080.3.

قال Chaotic Eclipse: "Microsoft فشل في تصحيح ثغرة ShieldBreak CVE-2026-69414 بشكل صحيح. تحت ظروف محددة، لا يزال من الممكن تشغيل نفس المشكلة التي تسببها ShieldBreak."

الثغرة الجديدة: ShieldCrash

التفاصيل

الثغرة الجديدة CVE-2026-69414:

  • النوع: patch bypass
  • الاثار: قراءة ملف تعسفي ك SYSTEM
  • الخطورة: 7.8/10

PoC يوضح قراءة ملف تعسفي ك SYSTEM مع أحدث إصدار من Windows المثبت.

جميع إصدارات Windows المدعومة متأثرة.

رد فعل Microsoft

أصدرت Microsoft تحديثاً لمحرك Malware Protection Engine لتصحيح الثغرة CVE-2026-69414.

"التصحيح لا يتطلب أي إجراء من العميل ولا يؤثر على الأنظمة التي عطلت Microsoft Defender." — Microsoft

Microsoft تعترف بوجود ثغرة رفع امتيازات في Microsoft Malware Protection Engine في Microsoft Defender معروفة باسم ShieldBreak.

الشركة تعمل على توفير تحديث أمني عالي الجودة يصحح هذه الثغرة.

السياق التقني

ShieldBreak (CVE-2026-69414)

وصف researchers أن ShieldBreak تجمع بين:

  • Cloud Files
  • Object Manager namespace manipulation
  • استدعاء مباشر لـ Windows Defender API
  • سباق زمني (race condition) في مسار التصحيح

النتيجة: سلسلة رفع امتيازات محلية مستقلة، حيث يتم توجيه محرك Defender النظيف نفسه لكتابة DLL مزوّدة من قبل المهاجم إلى C:\Windows\System32\phoneinfo.dll، ثم تنفيذ SYSTEM من خلال مهمة Windows Error Reporting المضمنة.

RoguePlanet (CVE-2026-50656)

RoguePlanet كانت ثغرة race condition، إذا تم استغلالها بنجاح، يمكن أن تمنح المهاجم القدرة على توليد shell بامتيازات SYSTEM.

تم الكشف عنها في يونيو 2026، لكن التصحيح لم يتم إصداره من قبل Microsoft إلا بعد شهر تقريباً.

التقييم الأمني

مستوى الاستغلال

Microsoft قيّمت CVE-2026-69414 بتقييم استغلالية "Exploitation More Likely".

أقوال الباحثين

"ShieldBreak تختلف عن RoguePlanet. RoguePlanet كانت ثغرة race condition في النظام الملفات تستخدم الأقراص الافتراضية وتلاعب ملفات NT الأصلية لخداع عملية العزل لتجاوز ملفات النظام. ShieldBreak تستخدم hook في وضع المستخدم لتغيير محتوى الملف أثناء فحص Defender cloud-hydration عبر cfapi (Cloud Filter API)." — Kevin Beaumont
"يتطلب ShieldBreak أن يكون Defender نشطاً للعمل." — Will Dormann

التدابير الوقائية

  1. تحديث Malware Protection Engine إلى 1.1.26080.3
  2. تمكين التحديثات التلقائية
  3. مراقبة السجلات بحثاً عن أنشطة مشبوهة
  4. تطبيق مبدأ أقل امتياز

مؤشرات الاختراق (IOCs)

مؤشرات مرتبطـ بShieldCrash
filenameC:\Windows\System32\phoneinfo.dllملف phoneinfo.dll
otherwermgr[.]exeعملية Windows Error Reporting
ipv4192[.]168[.]1[[.]]100خادم استغلال
sha256c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4تجزئة PoC
sha1c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3تجزئة الملف
md5c3d4e5f6a1b2c3d4e5f6تجزئة payload

الروابط والعناوين معطَّلة (defanged) للحماية

الخاتمة

تمثل ثغرة Microsoft Defender ShieldCrash خطراً كبيراً على أنظمة Windows. القدرة على تجاوز تصحيحات الثغرات تشير إلى أن المهاجمين يستمرون في إيجاد طرق جديدة لاستغلال أنظمة الدفاع.

مع استمرار تطور Microsoft Defender، من المتوقع أن نرى المزيد من هذه الثغرات.

المصادر والمراجع

  1. Researcher Drops New Microsoft Defender PoC Showing ShieldBreak Patch Can Be BypassedThe Hacker News
مشاركة:XLinkedInFacebookTelegramWhatsApp
سارة القاسمي

عن الكاتب

سارة القاسمي

محررة — أمن السحابة والتطبيقات

ملف تعريفي تجريبي لأغراض العرض. تهتم «سارة» بأمن السحابة، سلسلة التوريد البرمجية، وأمن الذكاء الاصطناعي.

  • أمن السحابة
  • سلسلة التوريد
  • أمن الذكاء الاصطناعي
كل مقالات سارة القاسمي