پژوهشگر امنیتی Chaotic Eclipse اثباتمفهومی با نام ShieldBreak منتشر کرده که ادعا میکند پچی که مایکروسافت برای CVE-2026-50656 (معروف به RoguePlanet) عرضه کرده، قابل دورزدن است و میتواند به اجرای شل با امتیاز SYSTEM منجر شود.
خلاصه فنی PoC ShieldBreak
نکات کلیدی PoC مطابق گزارش پژوهشگر:
- ShieldBreak ادعا میشود دورزدن کامل پچ مربوط به CVE-2026-50656 را ممکن میسازد.
- PoC روی Windows 11 25H2 (شامل کانال Canary) و Windows Server 2025 آزمایش شده و بهگزارش پژوهشگر «نرخ موفقیت 100%» داشته است.
- اگرچه پشتیبانی رسمی برای ویندوز 10 ذکر نشده، پژوهشگر هشدار داده که نسخههای قدیمیتر نیز ممکن است در برابر ShieldBreak آسیبپذیر باشند.
RoguePlanet و پچ قبلی مایکروسافت
RoguePlanet یک شرایط رقابتی (race condition) در موتور محافظت در برابر بدافزار مایکروسافت (mpengine.dll) است که در صورت بهرهبرداری میتواند اجرای کد با امتیازات سطح SYSTEM را فراهم کند. پس از افشای اولیه در ژوئن 2026، مایکروسافت وصلهای منتشر کرد و آن را بهعنوان مشکلی در حوزه افزایش امتیاز معرفی نمود. اطلاعیهها و جزئیات رسمی را میتوان در مرکز پاسخ امنیتی مایکروسافت (MSRC) مشاهده کرد: MSRC.
نشت 8 بایت و بهروزرسانیهای دفاع در عمق
پژوهشگر پیش از این اعلام کرده بود که برخی بهروزرسانیهای «دفاع در عمق» مایکروسافت برای رسیدگی به RoguePlanet در برخی سناریوها (در ویندوز 11 25H2 و Windows Server 2025) هنگام باز کردن فایل، نشت 8 بایت داده ایجاد میکنند. مایکروسافت در حال بررسی گزارش است، اما پژوهشگر معتقد است اقدامهای اصلاحی فعلی کافی نبودهاند.
وصلهها و آسیبپذیریهای مرتبط
مایکروسافت اخیراً مجموعهای از وصلهها را منتشر کرده که شامل رفعهای امنیتی برای صدها مشکل است. موارد برجسته مرتبط با حوزه افزایش امتیاز و درایورها عبارتاند از:
- CVE-2026-62832 (LegacyHive): آسیبپذیری افزایش امتیاز در سرویس پروفایل کاربر ویندوز که به مهاجم محلی مجاز اجازه بارگذاری هیو رجیستری کاربر دیگر و کسب امتیاز بالاتر میدهد.
- CVE-2026-68820: روز صفر در Windows Ancillary Function Driver for WinSock که امکان کسب امتیاز SYSTEM را فراهم میکرد؛ این مورد به فهرست آسیبپذیریهای شناختهشده مورد بهرهبرداری (KEV) اضافه شده است. اطلاعات KEV در سایت CISA قابلدسترس است.
- CVE-2026-72971: آسیبپذیری در درایور فیلتر جداسازی کانتینر ویندوز (unionfs.sys) که عمومی شده بود.
اقدامات فوری برای مدیران و تیمهای امنیتی
با توجه به انتشار عمومی PoC و ادعای دورزدن پچ، توصیههای عملی و قابل اجرا:
- نصب فوری وصلههای رسمی مایکروسافت روی سامانههای حساس و بازبینی سطوح ایزولاسیون.
- اجرای سیاست اصل کمترین امتیاز (least privilege) برای سرویسها و محدود کردن حسابهای محلی با امتیازات گسترده.
- پایش دقیق لاگها و سیگنیچرهای EDR/AV برای رفتارهای مشکوک مرتبط با mpengine.dll، تلاشهای بازکردن فایلهای حساس یا رفتارهای غیرعادی مربوط به موتور محافظت.
- انجام تست پچ در محیطهای ایزوله و بررسی جانبیها (post-patch behaviors) قبل از استقرار در محیط تولید؛ در صورت نیاز از فیکسرهای موقت (mitigations) استفاده شود.
- پیگیری فیدهای رسمی مایکروسافت، اعلامیههای CISA و اعمال اصلاحات اجباری KEV برای سامانههای سازمانی حساس.
چشمانداز و پیشنهادات تکمیلی
انتشار عمومی PoCهایی که پچها را دور میزنند نشان میدهد که چرخه پچینگ تنها بخشی از راهکار دفاعی است. ضروری است ارائهدهندگان و تیمهای امنیتی سناریوهای پس از پچ، نشتهای جانبی و تعامل میان ماژولها را بازبینی کنند. انتظار میرود مایکروسافت توضیحات فنی تکمیلی و در صورت لزوم وصلهای اصلاحشده منتشر کند؛ تا آن زمان تمرکز بر تقویت مانیتورینگ، محدودسازی سطح امتیازات و جداسازی سرویسها ضروری است.





