deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

ShieldCrash PoC'si, Microsoft Defender'ın ShieldBreak düzeltmesini atlatarak SYSTEM olarak dosya okuyor

ShieldCrash adlı bir proof of concept, Microsoft'un CVE-2026-69414 için yayınladığı düzeltmeyi atlatıyor ve Eylül 2026 güncellemesini eksiksiz almış Windows主机larında SYSTEM olarak korumalı dosyaları okuyor.

ShieldCrash PoC'si, Microsoft Defender'ın ShieldBreak düzeltmesini atlatarak SYSTEM olarak dosya okuyor

Neler yaşandı

9 Eylül 2026'da, Nightmare Eclipse adıyla anonim olarak yayın yapan bir araştırmacı, ShieldCrash adlı bir proof of concept yayınladı. dev.to'daki teknik bir yazıya göre kod, Microsoft'un CVE-2026-69414 için daha önce yayınladığı yamayı etkisiz kılıyor — yazının Microsoft Malware Protection Engine'de ShieldBreak adıyla takip ettiği, CVSS taban puanı 7.8 olan bir zafiyet — ve Eylül 2026 kümülatif güncellemesini tam olarak kurmuş makinelerde NT AUTHORITY\SYSTEM olarak dosya okuma gerçekleştiriyor.

PoC, yeni bir hata sınıfı değil bir bypass. dev.to hesabı, Microsoft'un düzeltmesinin ilk bildirilen sömürü yolunu ortadan kaldırdığını ve ilk tekniği tekrarlanabilir kılan koşulları kapattığını, ancak aynı temel zafiyete hâlâ ulaşılabilecek en az bir konumu gözden kaçırdığını belirtiyor.

Teknik nasıl çalışıyor

Yazıya göre ShieldCrash tek bir numaraya bel bağlamak yerine birkaç düşük seviyeli Windows bileşenini zincirliyor. Object manager sembolik bağlantılarını, Cloud Filter API üzerinden içerik değiştirmeyi ve CLFS namespace'lerini birleştiriyor; bir çift sembolik bağlantı tuzağı ile Defender'ın bir dosyayı taradığı an ile üzerinde işlem yaptığı an arasındaki time-of-check-to-time-of-use yarışını kullanıyor. Bu pencere içinde sistemin bir dizinine zararlı içerik yerleştiriliyor ve SYSTEM'a sıçrama bir Windows Error Reporting görevi tamamlanıyor.

Fiilen ne kanıtlandı

Kanıtlanan etki, SYSTEM haklarıyla keyfî dosya okuma — standart bir kullanıcının dokunamayacağı korumalı sistem yapılandırmasını, kimlik bilgisi materyalini ve diğer hassas dosyaları açmaya yeterli. Yazı sınırlar hakkında açık: keyfî yazma ve tam kod çalıştırma gösterilmedi ve sahada sömürüldüğüne dair doğrulanmış kanıt yok.

Bu ölçülülük güven verici bir işaret olarak algılanmamalı. Zaten yerel kod çalıştırmasına sahip bir saldırgan, güvenilir bir SYSTEM seviyesinde okuma primitives'ini hem bir yükseltme adımına hem de bir keşif aracına dönüştürebilir; çünkü en ayrıcalıklı hesabın okuyabildiği her şeyi okuyabilmek, saldırmak için güçlü bir konumdur.

Çelişen engine sürümleri

Hangi engine build'lerinin etkilendiği konusunda kamusal kaynaklar çelişiyor. Bir hesap orijinal düzeltmeyi engine sürümü 1.1.26080.3'e yerleştirirken, Xiamen Üniversitesi Bilgi ve Ağ Merkezi'nden bir duyuru, engine 1.1.26060.3008 ve sonrasını çalıştıran hostların bypass'a hâlâ açık olduğunu belirtiyor. dev.to yazarı, tutarsızlığın kamusal bir çözümü olmadığı için her iki ifadeyi de uzlaştırmadan aktarıyor. Yöneticiler sürüm ayrıntılarını doğrulanmamış saymalı ve Microsoft'un kendi rehberine itibar etmeli.

Yama gelene kadar önlemler

Yayınlandığı sırada resmî bir düzeltme yoktu. Microsoft'un belirtilen yönü Malware Protection Engine'e bir güncelleme; bu nedenle engine güncellemeleri geldiğinde derhal uygulamak birinci eylem.

İki geçici önlem tanımlanıyor. Birincisi, Defender bulut korumasını etkinleştirmek. İkincisi, Xiamen Üniversitesi duyurusu, Defender'ın kendi DLL'ini yerleştireceği yolda sıfır baytlık bir dosya oluşturulmasını öneriyor; Defender zaten var olan bir dosyanın üzerine yazmadığı için zincir kesiliyor. Bu geçici çözüm, sorunun sınıfını değil yayımlanan tekniği etkisizleştiriyor; bu yüzden geçici olarak değerlendirilmeli.

Daha geniş savunma, herhangi bir yerel yetki yükseltme primitives'inin standart cevabıdır: bir saldırganın öncelikle yerel kod çalıştırma edinme yollarını azaltmak. Script çalıştırma politikaları, uygulama kontrolü ve kullanıcı tarafından yazılabilir dizinlerden başlatılan imzasız ikili dosyaların izlenmesi, bunun gibi bir okuma primitives'inin değerini düşürür.

Uzun süredir süren bir anlaşmazlık

ShieldCrash, araştırmacı ile Microsoft arasında zafiyet ödülleri ve açıklama pratiği konusunda süren çatışmanın son hamlesi. Nisan 2026'dan bu yana aynı araştırmacı ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma ve UnDefend'i açıkladı. Microsoft bunların çoğunu ele aldı; diğerleri ise hâlâ resmî yama bekliyor.

Neden önemli

Defender fiilen her Windows makinesinde kurulu geldiği için, kümülatif bir güncellemeyi atlatan bir engine seviyesi zafiyetin erişim potansiyeli çok büyük. ShieldCrash ayrıca tanıdık bir yama desenini gözler önüne seriyor: düzeltmeler bir araştırmacının gösterdiği yola göre yazılırken, aynı ayrıcalıklı bileşen üzerinden geçen kardeş yollar, biri onları aramaya gidene kadar açık kalıyor. Savunmacılar için çıkarımlar somut — engine sürümü sorunu çözülmemiş sayın, bulut korumasını açın, mümkünse sıfır baytlık geçici çözümü değerlendirin ve saldırganların yerel kod çalıştırmaya ulaşmasını engelleyen katmanları sertlendirmeye devam edin.

  • #microsoft-defender
  • #security
  • #windows
  • #vulnerability
  • #privilege-escalation

İlgili yazılar