ช่องโหว่ Zero-Day “ShieldBreak” ใน Microsoft Defender ทำให้สามารถยกระดับสิทธิ์เป็น SYSTEM ได้

 

นักวิจัยด้านความปลอดภัยที่ใช้ชื่อว่า Nightmare Eclipse ได้เผยแพร่ Exploit ของช่องโหว่ zero-day ตัวใหม่ใน Microsoft Defender ที่มีชื่อว่า "ShieldBreak" หลังจากที่ Microsoft ได้ปล่อยแพตช์อัปเดตด้านความปลอดภัยประจำเดือนสิงหาคม 2026 (Patch Tuesday)

ช่องโหว่ใหม่นี้ถูกอธิบายว่า เป็นการ Bypass ช่องโหว่ RoguePlanet ซึ่งเป็นอีกหนึ่งช่องโหว่ประเภทการยกระดับสิทธิ์ (Privilege Escalation) ใน Defender ที่ถูกเปิดเผยเมื่อเดือนมิถุนายน และ Microsoft ได้ออกแพตช์แก้ไขในอีกหนึ่งเดือนถัดมา

อย่างไรก็ตาม Kevin Beaumont ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ ซึ่งได้เผยแพร่ Query สำหรับตรวจจับการโจมตีด้วย ShieldBreak บน Microsoft Defender for Endpoint ด้วยนั้นระบุว่า Exploit ทั้งสองตัวมีการทำงานที่แตกต่างกันอย่างมาก

Beaumont ให้ความเห็นว่า "RoguePlanet เป็นช่องโหว่ประเภท Race condition ในระบบไฟล์ ซึ่งใช้ Virtual Disk และการจัดการไฟล์ผ่าน NT native เพื่อหลอกกระบวนการ Quarantine ให้เขียนทับไฟล์ระบบ" และ "ShieldBreak ใช้ User-mode Callback Hook ในการเปลี่ยนเนื้อหาของไฟล์ ระหว่างที่ Defender ทำการสแกนแบบ Cloud-hydration ผ่าน cfapi (Cloud Filter API)"

Nightmare Eclipse ระบุว่า ShieldBreak สามารถนำไปใช้เพื่อยกระดับสิทธิ์เป็น SYSTEM บนระบบ Windows 10, Windows 11 และ Windows Server ที่ติดตั้งแพตช์ครบถ้วนแล้วได้

นักวิจัยรายนี้ระบุว่า "Microsoft ไม่สามารถแก้ไขช่องโหว่ RoguePlanet หมายเลข CVE-2026-50656 ได้อย่างถูกต้อง โดย PoC นี้แสดงให้เห็นว่าสามารถ Bypass แพตช์ดังกล่าวได้ทั้งหมด"

"PoC นี้ได้รับการทดสอบบน Windows 11 25H2 เวอร์ชันล่าสุด (+Canary channel) และ Windows Server 2025 อีกทั้ง PoC ยังมีอัตราความสำเร็จ 100% ทั้งนี้ Windows 10 (รวมถึงเวอร์ชัน Server ที่เกี่ยวข้อง) ยังไม่ได้รับการรองรับในขณะนี้ แต่ก็มีความเสี่ยงต่อ ShieldBreak เช่นเดียวกัน"

Will Dormann หัวหน้านักวิเคราะห์ด้านช่องโหว่จาก Tharros ได้ยืนยันเมื่อวันอังคารที่ผ่านมาว่า Exploit ดังกล่าวสามารถใช้งานได้จริง โดยระบุว่า จำเป็นต้องมีการเปิดใช้งาน Microsoft Defender อยู่ Exploit ของ ShieldBreak จึงจะสามารถยกระดับสิทธิ์ของผู้โจมตีได้

 

Exploit ของ ShieldBreak นี้เป็นส่วนหนึ่งของข้อพิพาทที่ยังคงดำเนินอยู่ และทวีความรุนแรงระหว่าง Microsoft กับ Nightmare Eclipse เกี่ยวกับแนวปฏิบัติด้านการเปิดเผยช่องโหว่ และโครงการ Bug Bounty ของบริษัท

Microsoft ได้ตอบสนองต่อการเปิดเผยช่องโหว่ของ Nightmare Eclipse ด้วยการเตือนถึงการดำเนินการทางกฎหมายต่อผู้ที่มีส่วนเกี่ยวข้องกับกิจกรรมที่เป็นอันตรายซึ่งก่อให้เกิดความเสียหายจริงต่อลูกค้าของบริษัท ซึ่งทำให้ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์เชื่อว่า บริษัทกำลังข่มขู่นักวิจัยด้านความปลอดภัยรายนี้โดยตรง

นับตั้งแต่เดือนเมษายน 2026 นักวิจัยรายนี้ได้เปิดเผย Exploit ของช่องโหว่ zero-day ได้แก่ LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma และ UnDefend ซึ่งมุ่งเป้าโจมตี Microsoft Defender, BitLocker และคอมโพเนนต์อื่น ๆ อีกหลายส่วนของ Windows

แม้ว่า Microsoft จะได้แก้ไขช่องโหว่ RoguePlanet ไปเมื่อเดือนกรกฎาคม และแก้ไขช่องโหว่ YellowKey, GreenPlasma และ MiniPlasma ไปในการอัปเดต Patch Tuesday ประจำเดือนมิถุนายน 2026 แล้ว แต่ช่องโหว่อื่น ๆ ที่ถูกเปิดเผยโดย Nightmare Eclipse ยังคงรอการออกแพตช์อย่างเป็นทางการอยู่

ที่มา : bleepingcomputer