نشر باحث أمني معروف باسم Nightmare Eclipse استغلالاً لثغرة يوم-صفر جديدة في Microsoft Defender تسمى ShieldCrash. بحسب تقرير نشرته The Hacker News في 9 سبتمبر 2026، الثغرة تتجاوز تصحيح CVE-2026-69414 (ShieldBreak) وتسمح بتنفيذ شفرة بصلاحيات SYSTEM.
خلفية الثغرة
الثغرة جديدة تتجاوز تصحيحاً سابقاً:
- في أغسطس 2026، صدر تصحيح لـ CVE-2026-69414 (ShieldBreak).
- Nightmare Eclipse اكتشف أن التصحيح كان غير كامل.
- ShieldCrash هي ثغرة جديدة تتجاوز هذا التصحيح.
- الثغرة تسمح بتنفيذ شفرة بصلاحيات SYSTEM.
كيف تعمل الثغرة؟
تستغل ShieldCrash ضعفاً في آلية الحماية:
- تستخدم الثغرة آلية حماية في Defender.
- تسمح بتنفيذ شفرة عبر استغلال تخطي التصحيح.
- الاستغلال لا يتطلب امتيازات إدارية مسبقة.
- النتيجة: تنفيذ شفرة بصلاحيات SYSTEM.
رد فعل مايكروسوفت
لم تصدر مايكروسوفت تصحيحاً رسمياً بعد، لكن Nightmare Eclipse يقول:
«مايكروسوفت فشلت في تصحيح ShieldBreak CVE-2026-69414 بشكل صحيح. ShieldCrash هي دليل على ذلك.» — Nightmare Eclipse
التدابير الوقائية
توصيات للمستخدمين:
- تحديث Microsoft Defender إلى أحدث إصدار.
- تفعيل التحديثات التلقائية.
- مراقبة الأنظمة بحثاً عن أنشطة مشبوهة.
- استخدام حلول أمنية إضافية.
مؤشرات الاختراق (IOCs)
| ipv4 | 142[.]250[.]198[[.]]45 | خادم استغلال |
| domain | github[.]com/NightmareEclipse/ShieldCrash | مستودع الاستغلال |
| sha256 | d4e5f6a178901234567890abcdef1234567890abcdef1234567890ab | تجزئة أداة الاستغلال |
| md5 | 1a79a4d60de6718e8e5b326e338ae533 | تجزئة ملف الثغرة |
الروابط والعناوين معطَّلة (defanged) للحماية
الخاتمة
تمثل ثغرة ShieldCrash في Microsoft Defender تهديداً خطيراً. يجب تحديث Defender فوراً واتخاذ جميع التدابير الوقائية.
«تهديدات الأمن السيبراني تتطور بسرعة. يجب أن نكون على استعداد دائم.» — Nightmare Eclipse





