Exploit promete burlar correção da Microsoft e obter privilégios máximos no Windows.
ShieldBreak é o nome do exploit divulgado pelo pesquisador Nightmare-Eclipse, também conhecido como Chaotic Eclipse. O código afirma contornar a correção que a Microsoft publicou em julho de 2026 para a falha RoguePlanet no Windows Defender, registrada como CVE-2026-50656. O resultado prometido é elevação de privilégio local até NT AUTHORITY\SYSTEM.
O ShieldBreak é um exploit de elevação de privilégio para Microsoft Windows publicado por Nightmare-Eclipse. Pelo relato divulgado, ele ataca a mesma fraqueza de base associada à vulnerabilidade RoguePlanet, identificada como CVE-2026-50656, no mecanismo de proteção contra malware do Windows Defender.
A Microsoft tratou o problema em julho de 2026, na versão 1.1.26060.3008 do Malware Protection Engine. O ponto sensível é outro: o ShieldBreak alega chegar ao mesmo resultado por um caminho diferente, o que indica que a raiz do problema pode não ter sido eliminada por completo.
Na prática, o abuso é uma disputa de tempo. O Windows Defender verifica um arquivo e, entre a verificação e a ação, o invasor tenta alterar o caminho ou o conteúdo daquele arquivo. Esse padrão é conhecido como "verifica primeiro, age depois" e costuma render janelas curtas, mas suficientes.
Segundo a descrição do exploit, o ShieldBreak registra um provedor de nuvem malicioso e o vincula a um arquivo marcador preparado pelo atacante. Depois, combina manipulação do Common Log File System com links simbólicos do Object Manager para interferir no fluxo de varredura do Windows Defender.
O exemplo citado envolve o Windows Defender bloqueando um arquivo legítimo do Windows, como phonefo.dll, enquanto o invasor substitui o conteúdo por uma versão maliciosa. Se a execução seguir o caminho manipulado, o código do atacante roda com privilégios NT AUTHORITY\SYSTEM, o nível mais alto do sistema.
O material disponível não traz uma lista completa de indicadores de comprometimento. Ainda assim, algumas situações merecem investigação prioritária em ambientes corporativos:
Como a divulgação afirma atingir até builds recentes, a primeira medida é deixar de tratar o patch de julho como garantia definitiva. A versão 1.1.26060.3008 do Malware Protection Engine continua sendo o piso mínimo, mas precisa vir acompanhada de controle operacional e monitoramento.
O material disponível informa que o exploit foi divulgado por Nightmare-Eclipse e afirma burlar a correção da Microsoft. Não há, nos trechos publicados, confirmação adicional da Microsoft sobre o ShieldBreak.
A prova de conceito foi descrita como funcional em Windows 11 25H2, incluindo builds Canary, e no Windows Server 2025. Windows 10 e edições de servidor relacionadas podem ser afetados, mas não constam como oficialmente suportados pela prova de conceito atual.
Porque NT AUTHORITY\SYSTEM tem controle muito amplo sobre o Microsoft Windows. Com esse nível de acesso, o atacante pode instalar malware, alterar arquivos protegidos e avançar para as etapas seguintes da intrusão.
A LC SEC ajuda empresas a validar exposição em ambientes Microsoft Windows, revisar privilégios locais, testar controles de detecção e organizar respostas rápidas a vulnerabilidades críticas.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
https://gbhackers.com/shieldbreak-windows-defender-0-day/