VI: ShieldBreak là bằng chứng khai thác mới liên quan Microsoft Defender trên Windows, được nhà nghiên cứu Chaotic Eclipse công bố như một hướng vượt bản vá của CVE-2026-50656, còn gọi RoguePlanet. Điểm đáng chú ý không phải chỉ là tên lỗ hổng mới, mà là tuyên bố PoC có thể đưa kẻ tấn công lên quyền SYSTEM trên Windows nếu khai thác thành công. Với máy cá nhân, rủi ro nằm ở việc mã độc đã chạy cục bộ có thể leo thang quyền. Với doanh nghiệp, rủi ro lớn hơn: một máy trạm bị chiếm quyền có thể trở thành điểm bám sâu hơn trong mạng nội bộ.

ShieldBreak là gì?
Theo The Hacker News, ShieldBreak được mô tả là PoC cho một zero-day Microsoft mới, liên quan Microsoft Defender for Windows. Nó được xem là hướng bypass bản vá cho CVE-2026-50656, lỗ hổng RoguePlanet có điểm CVSS 7.8. RoguePlanet trước đó được mô tả là race condition có thể cho phép sinh shell quyền SYSTEM. Microsoft phát hành bản vá sau khi lỗ hổng được tiết lộ hồi tháng 6/2026, mô tả vấn đề là leo thang đặc quyền trong Microsoft Malware Protection Engine, thành phần mpengine.dll.
Sau bản vá, Chaotic Eclipse tiếp tục cho rằng các cập nhật defense-in-depth có thể làm Defender rò rỉ 8 byte dữ liệu trong một số tình huống trên Windows 11 25H2 và Windows Server 2025. ShieldBreak đi xa hơn: nhà nghiên cứu đánh giá đây là bypass đầy đủ cho bản vá RoguePlanet, đồng thời tuyên bố Microsoft chưa xử lý đúng gốc vấn đề.

Những hệ thống được nhắc đến
PoC được tác giả tuyên bố đã thử trên Windows 11 25H2 bản mới nhất, gồm Canary channel, và Windows Server 2025. Người công bố cũng nói Windows 10 cùng các bản server tương ứng chưa được PoC hỗ trợ, nhưng vẫn bị cho là có thể ảnh hưởng. Đây là điểm quản trị viên cần lưu ý: “chưa hỗ trợ khai thác công khai” không đồng nghĩa “an toàn”.
Microsoft trả lời The Hacker News rằng hãng biết báo cáo này và đang điều tra tính hợp lệ cũng như phạm vi áp dụng của các tuyên bố. Microsoft cũng nhấn mạnh quy trình coordinated vulnerability disclosure để bảo vệ khách hàng trước khi chi tiết kỹ thuật bị công khai rộng rãi.
Cơ chế khai thác được cộng đồng phân tích
Kevin Beaumont xác nhận khai thác hoạt động trên Windows 11 và cho rằng RoguePlanet với ShieldBreak vận hành khác nhau. RoguePlanet dựa vào race condition hệ thống file, virtual disk và thao tác NT native để đánh lừa quy trình quarantine ghi đè file hệ thống. ShieldBreak lại dùng user-mode callback hook để thay đổi nội dung file trong lúc Defender cloud-hydration scan qua Cloud Filter API.
Will Dormann cũng kiểm chứng ShieldBreak và nêu điểm quan trọng: Defender cần bật thì khai thác mới hoạt động. Chuỗi hành động được mô tả gồm đặt file EICAR, dùng Object Manager symlink để kiểm soát đường scan của Defender tới System32, lợi dụng CLFS để đổi identity file và hydration data sang C:\Windows\system32\phoneinfo.dll, rồi chạy tác vụ QueueReporting khiến wermgr.exe -upload chạy với quyền cao nhất. Do wer.dll có logic nạp phoneinfo.dll, file do kẻ tấn công tạo có thể được thực thi, sinh tiến trình quyền SYSTEM.

Tác động thực tế cho admin
ShieldBreak là rủi ro leo thang đặc quyền cục bộ. Nó không tự biến một máy sạch thành bị chiếm từ xa, nhưng nếu kẻ tấn công đã có foothold bằng phishing, mã độc, tài khoản người dùng bị lộ hoặc công cụ remote bị lạm dụng, quyền SYSTEM sẽ làm tình hình nghiêm trọng hơn nhiều. Quyền này có thể giúp tắt bảo vệ, sửa file hệ thống, cài persistence, đọc dữ liệu nhạy cảm trên máy và mở đường cho lateral movement.
Điểm khó chịu là Defender vừa là lớp bảo vệ chính, vừa là thành phần bị lợi dụng trong mô tả khai thác. Điều đó không có nghĩa nên tắt Defender. Ngược lại, tắt Defender đại trà thường làm máy dễ bị tấn công hơn. Việc cần làm là cập nhật, giám sát hành vi bất thường và giảm khả năng mã lạ chạy ban đầu.
Checklist xử lý nhanh
- Cập nhật Windows và Microsoft Defender Security Intelligence trên toàn bộ máy Windows 11, Windows Server 2025, Windows 10 còn vận hành.
- Kiểm tra bản vá tháng 8/2026 của Microsoft, gồm các lỗ hổng Windows được công bố cùng đợt.
- Theo dõi tiến trình bất thường như
conhost.exesinh ra từ chuỗi WER hoặc tác vụ QueueReporting. - Giám sát thay đổi lạ trong
C:\Windows\System32, đặc biệt filephoneinfo.dllnếu xuất hiện ngoài chuẩn môi trường. - Chặn người dùng thường chạy file không rõ nguồn; siết App Control, WDAC hoặc allowlist nếu có.
- Không tắt Defender chỉ vì PoC yêu cầu Defender bật; thay vào đó bật tamper protection, cloud protection và gửi mẫu nghi vấn.
- Với doanh nghiệp, ưu tiên EDR alert cho privilege escalation, symlink abuse, CLFS bất thường và WER abuse.
Các lỗ hổng liên quan trong cùng bối cảnh
Bài gốc cũng nhắc Microsoft đã phát hành bản vá cho 421 lỗ hổng, trong đó có 236 lỗi Windows. Một lỗi đáng chú ý là CVE-2026-62832 trong Windows User Profile Service, cũng do Chaotic Eclipse tiết lộ dưới tên LegacyHive. Microsoft mô tả đây là lỗi link following cho phép kẻ tấn công cục bộ có thông tin đăng nhập tài khoản khác nạp registry hive của người dùng khác, từ đó truy cập hoặc sửa dữ liệu và có thể lên quyền quản trị.
Ngoài ra còn có CVE-2026-68820 trong Windows Ancillary Function Driver for WinSock, đang bị khai thác thực tế và cho phép SYSTEM privilege. CISA đã đưa CVE-2026-68820 vào KEV, yêu cầu cơ quan liên bang Mỹ vá trước ngày 25/08/2026. Đây là tín hiệu rằng tháng 8/2026 không chỉ có một vấn đề riêng lẻ, mà là một đợt vá Windows cần được ưu tiên.
Kết luận
ShieldBreak cho thấy các lỗi leo thang quyền trong thành phần bảo mật vẫn rất đáng theo dõi, kể cả khi bản vá trước đó đã được phát hành. Với người dùng cá nhân, việc quan trọng nhất là cập nhật Windows, không chạy file lạ và giữ Defender hoạt động. Với admin, cần kiểm tra telemetry, ưu tiên vá tháng 8/2026, theo dõi dấu hiệu lạm dụng WER, System32, CLFS và QueueReporting. Chưa nên hoảng loạn, nhưng cũng không nên xem đây là tin “chỉ dành cho nhà nghiên cứu”. Nếu PoC công khai thật sự ổn định như tuyên bố, mọi môi trường Windows có endpoint bị xâm nhập ban đầu đều cần coi đây là đường leo quyền nghiêm trọng.
EN summary: ShieldBreak is a reported Microsoft Defender zero-day PoC that claims to bypass the RoguePlanet patch for CVE-2026-50656. The reported impact is local privilege escalation to SYSTEM, tested by the researcher on Windows 11 25H2 and Windows Server 2025. Microsoft says it is investigating. Admins should prioritize Windows and Defender updates, monitor WER/QueueReporting abuse, suspicious phoneinfo.dll creation in System32, CLFS-related behavior, and unusual SYSTEM shells. Do not disable Defender as a workaround; reduce initial code execution risk and improve endpoint monitoring.
Nguồn tham khảo / Source: The Hacker News