Alig jelent meg a Windows 11 augusztusi biztonsági frissítése, máris nyilvánosságra került egy új, javítatlan sérülékenység, amely a teljesen naprakész rendszereken is működhet.
A ShieldBreak nevű támadás a Windows beépített védelmét, a Microsoft Defendert használja fel arra, hogy egy normál jogosultsággal elindított program SYSTEM-szintű hozzáférést szerezzen. A működését Will Dormann biztonsági kutató is igazolta, Kevin Beaumont pedig a legfrissebb Windows 11-en szintén sikeresen reprodukálta.
Ez nagyon magas jogosultsági szintet jelent: a sikeres támadás után a kártékony program lényegében a teljes rendszerhez hozzáférhet. Fontos azonban, hogy a ShieldBreak nem távolról töri fel önmagában a számítógépet. Először futnia kell a gépen egy erre felkészített programnak, például egy korábban bejutott kártevőnek vagy a felhasználó által elindított ismeretlen alkalmazásnak. A hiba abban segíti a támadót, hogy az addig korlátozott program kitörjön a normál felhasználói jogosultságból, és teljes rendszerhozzáférést szerezzen.
A sérülékenység a Defender vizsgálata és a Windows Cloud Files API működése közötti rést használja ki. Ez utóbbi teszi lehetővé például azt, hogy egy felhőben tárolt fájl helyőrzője megjelenjen a gépen, a tényleges tartalma pedig csak megnyitáskor töltődjön le. A ShieldBreak a beszámolók szerint képes a fájl tartalmát a Defender ellenőrzése közben megváltoztatni. A közzétevő szerint ezzel megkerülhető a korábbi, RoguePlanet néven ismert CVE-2026-50656 javítása, bár Kevin Beaumont elemzése alapján a két támadás technikailag eltérő módszert használ. Vagyis ugyanazt a veszélyes eredményt érik el, de nem biztos, hogy egyszerűen ugyanannak a hibának a visszatéréséről van szó.
A kutató állítása szerint a nyilvánosságra hozott mintát Windows 11 25H2-n, a Canary előzetes kiadásán és Windows Server 2025-ön tesztelték, ezeken állítólag minden próbálkozás sikeres volt. A legfrissebb Windows 11-en való működést független vizsgálat is megerősítette, a 100%-os sikeresség azonban egyelőre a sérülékenység közzétevőjének állítása. A Windows 10-et szintén érintettként jelölte meg, de a jelenlegi támadókód azon még nem támogatott, ezért ezt sem lehet ugyanolyan biztosan kijelenteni.
A ShieldBreakhez jelenleg nincs CVE azonosító, a Microsoft nem adott ki hozzá javítást, és a vállalat a megkeresésekre sem közölt még érdemi választ. Az sem jelent jó kerülőutat, hogy a támadás működéséhez a Defendernek aktívnak kell lennie: a védelem kikapcsolása más kártevők előtt nyitná ki az ajtót. Amíg nem érkezik hivatalos megoldás, különösen fontos az ismeretlen forrásból származó programok kerülése. Az augusztusi Windows frissítést ettől függetlenül érdemes telepíteni, mert számos más hibát bezár, köztük egy már aktívan kihasznált Windows-sérülékenységet is – csak éppen a néhány órával később közzétett ShieldBreak ellen nem nyújt védelmet.


