Nhà nghiên cứu bảo mật với biệt danh Chaotic Eclipse (còn gọi là INFINITE NIGHTMARE, MSNightmare và Nightmare-Eclipse) đã công bố một bản thử nghiệm PoC cho lỗ hổng Zero-Day mới của Microsoft mang tên ShieldBreak.
Lỗ hổng này nằm trong Microsoft Defender cho Windows, chứng minh khả năng vượt qua bản vá cho CVE-2026-50656 (điểm CVSS: 7.8), hay còn gọi là RoguePlanet.
RoguePlanet được mô tả là một lỗi race condition mà nếu bị khai thác thành công, có thể cho phép kẻ tấn công khởi tạo một shell với đặc quyền mức SYSTEM, cho phép chúng thực thi mã tùy ý hoặc thực hiện các hành động trái phép.
Mặc dù lỗ hổng này đã được nhà nghiên cứu tiết lộ lần đầu vào tháng 6 năm 2026, bản vá cho lỗ hổng này vẫn không được Microsoft phát hành cho đến gần một tháng sau đó. Gã khổng lồ công nghệ đã mô tả đây là một vấn đề leo thang đặc quyền trong Microsoft Malware Protection Engine ("mpengine.dll").
ShieldBreak: Khi bản vá không hiệu quả
Ngay sau đó, Chaotic Eclipse cho biết các "bản cập nhật phòng thủ theo chiều sâu" mà Microsoft đưa ra để khắc phục CVE-2026-50656 có thể khiến Defender làm rò rỉ 8 byte dữ liệu khi cố gắng mở tệp trong một số trường hợp nhất định trên Windows 11 25H2 và Windows Server 2025. Microsoft đã phản hồi với The Hacker News vào thời điểm đó rằng họ đã ghi nhận báo cáo và đang tiến hành điều tra.
Mặt khác, ShieldBreak được đánh giá là một cách vượt qua bản vá hoàn toàn cho CVE-2026-50656, với tuyên bố của nhà nghiên cứu rằng "Microsoft đã thất bại trong việc vá đúng cách lỗ hổng RoguePlanet."
"PoC đã được thử nghiệm trên phiên bản mới nhất của Windows 11 25H2 (+Canary channel) và Windows Server 2025, với tỷ lệ thành công 100%," nhà nghiên cứu cho biết thêm. "Lưu ý rằng Windows 10 (và các phiên bản máy chủ tương ứng) hiện chưa được hỗ trợ, tuy nhiên chúng cũng dễ bị tấn công bởi ShieldBreak."
The Hacker News đã liên hệ với Microsoft và sẽ cập nhật câu chuyện khi nhận được phản hồi.
Các bản vá lỗi bảo mật quan trọng khác
Sự việc diễn ra trong bối cảnh nhà sản xuất Windows vừa phát hành các bản vá cho 421 lỗi bảo mật, bao gồm 236 lỗi trong Windows. Một trong số đó liên quan đến CVE-2026-62832 (điểm CVSS: 7.8), một lỗ hổng leo thang đặc quyền trong Windows User Profile Service đã được Chaotic Eclipse tiết lộ vào tháng trước với tên gọi LegacyHive.
"Việc phân giải liên kết không đúng cách trước khi truy cập tệp ('link following') trong Windows User Profile Service cho phép kẻ tấn công đã xác thực có thể leo thang đặc quyền cục bộ," Microsoft cho biết.
"Kẻ tấn công đã xác thực có thông tin đăng nhập của một tài khoản cục bộ khác có thể chạy một ứng dụng được thiết kế đặc biệt để tải registry hive của người dùng khác. Khai thác thành công có thể cho phép kẻ tấn công truy cập hoặc sửa đổi dữ liệu của người dùng khác và giành được quyền quản trị viên. Không yêu cầu sự tương tác của người dùng."
Ngoài ra, Microsoft cũng đã khắc phục một lỗ hổng Zero-Day đang bị khai thác tích cực trong Windows Ancillary Function Driver cho WinSock (CVE-2026-68820, điểm CVSS: 7.0) cho phép chiếm quyền SYSTEM và một lỗ hổng giả mạo trình điều khiển Windows Container Isolation FS Filter Driver (unionfs.sys) đã được công bố công khai (CVE-2026-72971, điểm CVSS: 5.5).
Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) sau đó đã thêm CVE-2026-68820 vào danh mục các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan liên bang phải áp dụng các biện pháp khắc phục trước ngày 25 tháng 8 năm 2026.