Windows Defender 'ShieldBreak': Race Condition Bypass for RoguePlanet
Cómo la cadena de exploit ShieldBreak supera la solución RoguePlanet de Defender para lograr la escalada de privilegios locales a SYSTEM.
Una cadena de exploits recién lanzada "ShieldBreak" supera los parches de seguridad anteriores de Microsoft para el motor de protección de malware Defender, otorgando a los usuarios locales de bajos privilegios plena autoridad SYSTEM a través de un vector de condición racial.
CVE-2026-50656 Variant / ShieldBreak (CWE-362: Concurrent Execution using Shared Resource with Improper Synchronization (Race Condition)) Severidad: Alto (CVSS 7.8) Situación: ⚠️ Public Proof-of-Concept Released (Active Research) Sistemas afectados: Microsoft Defender Antivirus on Windows 10, Windows 11, and Windows Server Fijado en: Pending out-of-band Defender definition / engine hotfixMecánica de Explotación
Inicialmente rastreado bajo CVE-2026-50656 ('RoguePlanet'), la vulnerabilidad implica condiciones de carrera durante las operaciones temporales de estadificación y cuarentena de Windows Defender. Cuando Defender intercepta un archivo sospechoso, el motor produce hilos de ayuda bajo NT AUTHORITY\SYSTEM a la cuarentena e inspeccionar los artefactos.
El ShieldBreak exploit chain exploits a microsecond timing window during the handle duplication and symbol relocation routines inside MpEngine.dllAl encadenar el sistema de archivos cerraduras oportunistas (OpLocks) con intercambio de puntos de unión, un atacante engaña al motor de Defender privilegiado en sobreescribir claves de registro arbitrarias protegidas o soltar DLL sistema privilegiado.
Telemetría de punta final " COI
%LocalAppData%\Temp pointing to C:\Windows\System32.
Audit Event ID 4688 for unprivileged processes spawning high-frequency OpLock queries against Defender quarantine staging folders.
Monitor Defender service crashes or unexpected restarts of MsMpEng.exe.