Přeskočit na obsah
Tech-Blog Chatujme.cz Chatujme.cz
Bezpečnost

Díra v Defenderu obchází červencovou záplatu a týden po přidělení čísla nemá opravu

Zranitelnost ShieldBreak obchází červencovou opravu Defenderu a z běžného účtu dá práva SYSTEM na plně aktualizovaných Windows. Microsoft jí 14. srpna přidělil číslo CVE-2026-69414, ale opravenou verzi u ní zatím neuvádí. Nálezce ji zveřejnil bez upozornění, protože s firmou vede spor o hlášení chyb.

· aktualizováno 1. 9. 2026 · 184 zhlédnutí

Záznam CVE-2026-69414 na stránkách CVE.org
Záznam ShieldBreaku v katalogu CVE. Kolonka s opravenou verzí je prázdná a Microsoft do popisu píše, že na aktualizaci teprve pracuje. Snímek obrazovky z 20. srpna 2026. Foto: vlastní snímek obrazovky, cve.org (snímek obrazovky)

Antivirus vestavěný do Windows má od 12. srpna zveřejněný postup, kterým se z běžného účtu dají získat práva SYSTEM. Microsoft mu 14. srpna přidělil označení CVE-2026-69414 a dodnes u něj stojí věta, že na opravě teprve pracuje. Ta chyba se jmenuje ShieldBreak a její historie je zároveň příběhem sporu, který mezitím připravil nálezce o účty na GitHubu i GitLabu.

Obchází záplatu, kterou už jednou dostal

Východiskem je chyba RoguePlanet, kterou Microsoft opravil v červenci. Nálezce tvrdí, že oprava svůj úkol nesplnila, a ShieldBreak předvádí jako její úplné obejití. Předváděcí kód podle něj vyzkoušel na nejnovějších Windows 11 25H2 včetně kanálu Canary a na Windows Serveru 2025 se stoprocentní úspěšností; Windows 10 sice nepodporuje, ale zranitelné podle něj jsou také.

Dva nezávislí odborníci to ověřili. Podle rozboru The Hacker News potvrdil Kevin Beaumont, že postup na Windows 11 funguje, a zároveň upozornil, že s RoguePlanetem má společné jen málo: ten zneužíval souběh v souborovém systému a podstrkoval karanténě přepis systémových souborů, kdežto ShieldBreak mění obsah souboru během kontroly přes rozhraní Cloud Filter API. Will Dormann z firmy Tharros útok rovněž potvrdil a doplnil podmínku, která v prvních zprávách chyběla: Defender musí být zapnutý, jinak postup nefunguje.

Sled kroků, který Dormann popsal, je ukázka toho, jak se ze dvou neškodných věcí stane jedna škodlivá. Útočník nastraží zkušební soubor EICAR, symbolickými odkazy nasměruje kontrolu Defenderu do systémové složky a během ní podstrčí vlastní kód pod jménem phoneinfo.dll, tedy knihovny, která ve Windows standardně vůbec neexistuje. Pak nechá spustit naplánovanou úlohu QueueReporting, která patří k hlášení chyb a běží s nejvyššími právy. Ta knihovnu načte, protože ji hledá, a podstrčený kód se rozběhne jako SYSTEM.

Dvě strany jednoho sporu

ShieldBreak nevyšel po dohodě s výrobcem. Nálezce, vystupující jako Nightmare Eclipse a jinde jako Chaotic Eclipse, ho zveřejnil bez předchozího upozornění, a dělá to tak od jara, protože s Microsoftem vede otevřený spor.

Firma se k němu vyjádřila na blogu svého bezpečnostního střediska 27. května: šest dříve zveřejněných chyb, mezi nimi RedSun, UnDefend a BlueHammer, jí podle ní nikdo před zveřejněním neukázal, což odporuje koordinovanému zveřejňování. Totéž zopakovala u ShieldBreaku: podle vyjádření pro BleepingComputer chybu prověřuje a opraví, přičemž zdůraznila, že koordinovaný postup podporuje. Nálezce v záznamu neuvedla.

Druhá strana popisuje jiné věci. Nálezce tvrdí, že mu Microsoft smazal účet, přes který hlášení podával, že nedostal odměnu z programu za nalezené chyby a že mu padly výhrůžky. Doložit se dá to, co je vidět zvenčí: v květnu mu GitHub, který Microsoftu patří, zablokoval účet s jeho nálezy. Přestěhoval se na GitLab a přišel o účet i tam. Důvod blokace nikdo veřejně nevysvětlil ani v jednom případě.

Kolik z jeho nálezů je opravených, se ve zdrojích rozchází. Jisté je, že YellowKey, GreenPlasma a MiniPlasma zalátal červnový balík, RoguePlanet ten červencový a srpnový přinesl opravu chyby LegacyHive pod označením CVE-2026-62832. U RedSunu, UnDefendu a BlueHammeru jedny zprávy uvádějí, že opravené jsou, jiné z poloviny srpna je pořád vedou jako nezáplatované.

Co z toho plyne pro počítač, který jen běží

ShieldBreak není nic, co by přišlo z internetu samo. Útočník už na stroji musí umět spustit kód, byť pod nejobyčejnějším účtem. Nebezpečné je to jako druhý krok: kdo se dostane dovnitř přes phishing nebo cizí program, získá tímhle postupem správcovská práva bez jediného dialogu.

Obě chyby přitom sedí ve stejném místě ze stejného důvodu. Antivirus čte každý soubor a běží s nejvyššími právy, takže je zároveň nejlepší pákou, jakou útočník na systému najde. Vypnutím Defenderu by podle Dormanna útok nefungoval, jenže to je rada, kterou nikdo se zdravým rozumem nedá.

Zbývá čekat na opravu a držet Defender aktuální. Vyhledávací nástroj se aktualizuje sám a mimo řádný měsíční balík, takže až oprava vyjde, dorazí bez zásahu uživatele. V Zabezpečení Windows se dá číslo verze ověřit v části o ochraně před viry a hrozbami.

A pak je tu ta nepříjemnější část. Dokud spor trvá, budou další nálezy vycházet stejným způsobem: nejdřív veřejně, s funkčním předváděcím kódem, a až potom se k nim dostane výrobce. Zaplatí to lidé, kteří o něm nevědí.

Bezpečnost

Windows zranitelnosti Microsoft Defender

← zpět na výpis