پژوهشگر امنیتی Chaotic Eclipse اثبات‌مفهومی با نام ShieldBreak منتشر کرده که ادعا می‌کند پچی که مایکروسافت برای CVE-2026-50656 (معروف به RoguePlanet) عرضه کرده، قابل دورزدن است و می‌تواند به اجرای شل با امتیاز SYSTEM منجر شود.

خلاصه فنی PoC ShieldBreak

نکات کلیدی PoC مطابق گزارش پژوهشگر:

  • ShieldBreak ادعا می‌شود دورزدن کامل پچ مربوط به CVE-2026-50656 را ممکن می‌سازد.
  • PoC روی Windows 11 25H2 (شامل کانال Canary) و Windows Server 2025 آزمایش شده و به‌گزارش پژوهشگر «نرخ موفقیت 100%» داشته است.
  • اگرچه پشتیبانی رسمی برای ویندوز 10 ذکر نشده، پژوهشگر هشدار داده که نسخه‌های قدیمی‌تر نیز ممکن است در برابر ShieldBreak آسیب‌پذیر باشند.

RoguePlanet و پچ قبلی مایکروسافت

RoguePlanet یک شرایط رقابتی (race condition) در موتور محافظت در برابر بدافزار مایکروسافت (mpengine.dll) است که در صورت بهره‌برداری می‌تواند اجرای کد با امتیازات سطح SYSTEM را فراهم کند. پس از افشای اولیه در ژوئن 2026، مایکروسافت وصله‌ای منتشر کرد و آن را به‌عنوان مشکلی در حوزه افزایش امتیاز معرفی نمود. اطلاعیه‌ها و جزئیات رسمی را می‌توان در مرکز پاسخ امنیتی مایکروسافت (MSRC) مشاهده کرد: MSRC.

نشت 8 بایت و به‌روزرسانی‌های دفاع در عمق

پژوهشگر پیش از این اعلام کرده بود که برخی به‌روزرسانی‌های «دفاع در عمق» مایکروسافت برای رسیدگی به RoguePlanet در برخی سناریوها (در ویندوز 11 25H2 و Windows Server 2025) هنگام باز کردن فایل، نشت 8 بایت داده ایجاد می‌کنند. مایکروسافت در حال بررسی گزارش است، اما پژوهشگر معتقد است اقدام‌های اصلاحی فعلی کافی نبوده‌اند.

وصله‌ها و آسیب‌پذیری‌های مرتبط

مایکروسافت اخیراً مجموعه‌ای از وصله‌ها را منتشر کرده که شامل رفع‌های امنیتی برای صدها مشکل است. موارد برجسته مرتبط با حوزه افزایش امتیاز و درایورها عبارت‌اند از:

  • CVE-2026-62832 (LegacyHive): آسیب‌پذیری افزایش امتیاز در سرویس پروفایل کاربر ویندوز که به مهاجم محلی مجاز اجازه بارگذاری هیو رجیستری کاربر دیگر و کسب امتیاز بالاتر می‌دهد.
  • CVE-2026-68820: روز صفر در Windows Ancillary Function Driver for WinSock که امکان کسب امتیاز SYSTEM را فراهم می‌کرد؛ این مورد به فهرست آسیب‌پذیری‌های شناخته‌شده مورد بهره‌برداری (KEV) اضافه شده است. اطلاعات KEV در سایت CISA قابل‌دسترس است.
  • CVE-2026-72971: آسیب‌پذیری در درایور فیلتر جداسازی کانتینر ویندوز (unionfs.sys) که عمومی شده بود.

اقدامات فوری برای مدیران و تیم‌های امنیتی

با توجه به انتشار عمومی PoC و ادعای دورزدن پچ، توصیه‌های عملی و قابل اجرا:

  1. نصب فوری وصله‌های رسمی مایکروسافت روی سامانه‌های حساس و بازبینی سطوح ایزولاسیون.
  2. اجرای سیاست اصل کمترین امتیاز (least privilege) برای سرویس‌ها و محدود کردن حساب‌های محلی با امتیازات گسترده.
  3. پایش دقیق لاگ‌ها و سیگنیچرهای EDR/AV برای رفتارهای مشکوک مرتبط با mpengine.dll، تلاش‌های بازکردن فایل‌های حساس یا رفتارهای غیرعادی مربوط به موتور محافظت.
  4. انجام تست پچ در محیط‌های ایزوله و بررسی جانبی‌ها (post-patch behaviors) قبل از استقرار در محیط تولید؛ در صورت نیاز از فیکسرهای موقت (mitigations) استفاده شود.
  5. پیگیری فیدهای رسمی مایکروسافت، اعلامیه‌های CISA و اعمال اصلاحات اجباری KEV برای سامانه‌های سازمانی حساس.

چشم‌انداز و پیشنهادات تکمیلی

انتشار عمومی PoCهایی که پچ‌ها را دور می‌زنند نشان می‌دهد که چرخه پچینگ تنها بخشی از راهکار دفاعی است. ضروری است ارائه‌دهندگان و تیم‌های امنیتی سناریوهای پس از پچ، نشت‌های جانبی و تعامل میان ماژول‌ها را بازبینی کنند. انتظار می‌رود مایکروسافت توضیحات فنی تکمیلی و در صورت لزوم وصله‌ای اصلاح‌شده منتشر کند؛ تا آن زمان تمرکز بر تقویت مانیتورینگ، محدودسازی سطح امتیازات و جداسازی سرویس‌ها ضروری است.

منابع و مطالعه بیشتر