Изследователят в областта на киберсигурността с псевдонима Nightmare Eclipse публикува подробности за нова уязвимост в най-новите версии на Windows, която позволява на злонамерени лица да получат пълен достъп до устройствата и данните на потребителите. Това се случи, въпреки че преди няколко седмици Microsoft заплаши изследователя с правни действия заради предишни публикации на неизвестни дотогава уязвимости.

Новата уязвимост е наречена ShieldBreak. Тя използва бъг в Windows Defender – вградената антивирусна система. Успешна атака срещу нея позволява на потенциален хакер да повиши правата си от ниво обикновен потребител до ниво администратор.

Nightmare Eclipse публикува демонстрационен експлойт под формата на Windows-приложение, което трябва да се стартира, за да се използва уязвимостта. Според изследователя, грешката работи на Windows 10, Windows 11 (включително най-новата версия 25H2) и Windows Server 2025. Друг специалист по киберсигурност, Уил Дорман потвърди, че експлойтът работи и уточни, че за да бъде използван, Windows Defender трябва да е активиран.

ShieldBreak се базира на предишния експлойт RoguePlanet, който Nightmare Eclipse разкри по-рано. Microsoft пусна пач за RoguePlanet, но изследователят заяви, че поправката е била непълна, а новата уязвимост позволява напълно да се заобиколи новият пач. Microsoft все още не е пуснала актуализация за ShieldBreak. Тази уязвимост се класифицира като уязвимост от тип „нулев ден“, тъй като компанията не е имала достатъчно време да я отстрани преди публичното ѝ разкриване.

Това е поредният епизод в продължителния конфликт между въпросния изследовател и корпорацията. Nightmare Eclipse заяви в своите блогове, че Microsoft систематично игнорира неговите доклади за сигурността или тихо отстранява посочените уязвимости без да му заплаща за сигналите, което го е принудило да публикува информацията самостоятелно.

През май Microsoft заплаши в своя блог с правни мерки срещу изследователи, които разкриват уязвимости от типа „нулев ден“ извън рамките на вътрешната политика на компанията. Това предизвика остра критика от страна на общността за киберсигурност, която съобщи за подобни конфликти с корпорацията. Впоследствие Microsoft премахна от корпоративната си реторика формулировките, които приравняваха съобщаването за уязвимости без предварително съгласуване към злонамерени действия, с цел да подобри отношенията си с изследователите в областта на сигурността.