Windows Defender 'ShieldBreak': Race Condition Bypass for RoguePlanet

Cómo la cadena de exploit ShieldBreak supera la solución RoguePlanet de Defender para lograr la escalada de privilegios locales a SYSTEM.

Windows Defender 'ShieldBreak': Race Condition Bypass for RoguePlanet
📌
Serie de Redondas de Seguridad: Weekend Edition (17 de agosto de 2026)4 min de lectura

Una cadena de exploits recién lanzada "ShieldBreak" supera los parches de seguridad anteriores de Microsoft para el motor de protección de malware Defender, otorgando a los usuarios locales de bajos privilegios plena autoridad SYSTEM a través de un vector de condición racial.

🛡️
Inteligencia de Vulnerabilidades: ID CVE: CVE-2026-50656 Variant / ShieldBreak (CWE-362: Concurrent Execution using Shared Resource with Improper Synchronization (Race Condition)) Severidad: Alto (CVSS 7.8) Situación: ⚠️ Public Proof-of-Concept Released (Active Research) Sistemas afectados: Microsoft Defender Antivirus on Windows 10, Windows 11, and Windows Server Fijado en: Pending out-of-band Defender definition / engine hotfix

Mecánica de Explotación

Inicialmente rastreado bajo CVE-2026-50656 ('RoguePlanet'), la vulnerabilidad implica condiciones de carrera durante las operaciones temporales de estadificación y cuarentena de Windows Defender. Cuando Defender intercepta un archivo sospechoso, el motor produce hilos de ayuda bajo NT AUTHORITY\SYSTEM a la cuarentena e inspeccionar los artefactos.

El ShieldBreak exploit chain exploits a microsecond timing window during the handle duplication and symbol relocation routines inside MpEngine.dllAl encadenar el sistema de archivos cerraduras oportunistas (OpLocks) con intercambio de puntos de unión, un atacante engaña al motor de Defender privilegiado en sobreescribir claves de registro arbitrarias protegidas o soltar DLL sistema privilegiado.

Telemetría de punta final " COI

🔍
Signales de detección:Monitor for rapid creation and deletion of directory junctions in %LocalAppData%\Temp pointing to C:\Windows\System32. Audit Event ID 4688 for unprivileged processes spawning high-frequency OpLock queries against Defender quarantine staging folders. Monitor Defender service crashes or unexpected restarts of MsMpEng.exe.

Mitigación provisional

Guía defensiva:Enforce Attack Surface Reduction (ASR) rules, specifically "Block executable files from running unless they meet a prevalence, age, or trusted list criterion". Audit endpoint privilege delegation and restrict low-integrity process execution where possible. Ensure automatic cloud-delivered protection and intelligence updates are set to Real-Time in Defender settings.