Hacker si došľapol na Microsoft
Microsoft sa opäť dostal do nepríjemnej situácie okolo bezpečnosti Windows. Anonymný bezpečnostný výskumník vystupujúci ako Nightmare Eclipse zverejnil nový útok s názvom ShieldBreak, ktorý podľa jeho tvrdení obchádza opravu predchádzajúcej chyby v Microsoft Defender. Zraniteľnosť dostala označenie CVE-2026-69414 a Microsoft už potvrdil, že jej možné zneužitie preveruje a pripravuje bezpečnostnú aktualizáciu.
Prípad pritom nie je izolovaným incidentom. Nightmare Eclipse vedie s Microsoftom spor už niekoľko mesiacov. Od jari upozorňuje na bezpečnostné nedostatky v systéme Windows a jeho súčastiach, no zároveň ich zverejňuje spôsobom, ktorý firme prekáža. Microsoft mu v minulosti odstránil účet v programe MSRC určenom na nahlasovanie chýb a následne zmizol aj jeho účet a repozitár na GitHube. Výskumník sa preto presúval medzi ďalšími platformami vrátane GitLabu a neskôr začal svoje materiály publikovať na vlastnom webe.
Microsoft koncom mája vysvetľoval, že pri chybách RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma a MiniPlasma neprebehlo koordinované nahlásenie podľa pravidiel spoločnosti. Nightmare Eclipse však tvrdí, že problémom bola aj samotná komunikácia s Microsoftom. Podľa jeho vyjadrení firma niektoré jeho upozornenia nebrala dostatočne vážne a v jednom prípade mu údajne nevyplatila ani odmenu. Program Microsoftu pritom pri vybraných bezpečnostných chybách ponúka odmeny od 15 000 do 250 000 dolárov.

RoguePlanet otvoril dvere k systémovým právam
Napriek sporu Microsoft počas apríla až júna postupne opravoval viacero zraniteľností, ktoré výskumník zverejnil. Jednou z najzávažnejších bola RoguePlanet, evidovaná ako CVE-2026-50656. Išlo o chybu v Microsoft Defenderi, ktorá umožňovala útočníkovi s obmedzeným lokálnym prístupom dostať sa až k oprávneniam SYSTEM. Microsoft pre ňu vydal opravu v júli.
Práve na RoguePlanet teraz nadväzuje ShieldBreak. Mechanizmus pôvodného útoku súvisel s tým, ako Defender kontroluje súbor ešte pred jeho ďalším spracovaním. Medzi overením cesty k súboru a samotnou kontrolou obsahu vzniká časové okno, počas ktorého môže dôjsť k výmene súboru.
Defender následne odovzdáva dáta ďalšej časti systému, pričom v určitých podmienkach sa môžu dostať až do procesu Windows Error Reporting. Keďže Defender pracuje s účtom SYSTEM, úspešné zneužitie môže útočníkovi poskytnúť mimoriadne vysoké oprávnenia. Podrobnú analýzu RoguePlanet zverejnil aj tím Howler Cell zo spoločnosti Cyderes.
Microsoft už pripravuje ďalšiu záplatu
Microsoft chybu RoguePlanet opravil 8. júla. Nightmare Eclipse však tvrdí, že oprava neodstránila samotný problém úplne. Po augustovom Patch Tuesday preto zverejnil ShieldBreak, ktorý označuje za spôsob obídenia predchádzajúcej ochrany. Podľa dostupných informácií bol útok overený na aktuálnych zostaveniach Windows 11. Výskumník zároveň uvádza, že zraniteľnosť sa týka aj ďalších verzií Windowsu.
Post by @[email protected]View on Mastodon
Závažnosť spočíva predovšetkým v tom, čo môže nasledovať po úspešnom útoku. Útočník nemusí začínať s administrátorským účtom. Ak už má v systéme obmedzený lokálny prístup, môže sa pokúsiť zvýšiť svoje oprávnenia až na úroveň SYSTEM. To mu následne otvára podstatne širšie možnosti ovládania napadnutého počítača.
Bezpečnostný výskumník Kevin Beaumont potvrdil, že útok funguje, zároveň však upozornil, že technicky sa od RoguePlanet líši. Microsoft 17. augusta potvrdil, že ShieldBreak vyšetruje a pracuje na oprave. Konkrétny termín jej vydania však zatiaľ neoznámil.
