O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 270–272  |  ISSN 3086-6103

Alerta: ShieldBreak, nova vulnerabilidade zero-day do Windows Defender, permite escalação de privilégios a nível SYSTEM.

Após a correção do exploit do RoguePlanet, o pesquisador Nightmare Eclipse mais uma vez revelou uma nova vulnerabilidade zero-day que permite a escalação local de privilégios em sistemas com Windows para obter privilégios de SYSTEM, o nível mais alto. O pesquisador aponta que a proof-of-concept (PoC) foi executada com sucesso em sistemas com Windows 11 25H2 e Windows Server 2025.


Descrição da Vulnerabilidade

A nova PoC da vulnerabilidade, denominada “ShieldBreak”, é apresentada como uma maneira de evitar a correção do RoguePlanet realizada pela Microsoft, utilizando-se do mesmo princípio subjacente, mas com meios diferentes de explorá-la, e permite que um usuário comum obtenha privilégios de SYSTEM ao abusar de uma vulnerabilidade em como o Windows Defender gerencia arquivos que considera maliciosos.

O processo realizado pelo ShieldBreak consiste em criar um “arquivo de nuvem falso”: uma pasta é registrada, por meio de uma API do Windows (Cloud Files API), como provedora de arquivos cloud e, dentro desta, é posto um placeholder para um arquivo de “isca” a ser detectado pelo Defender (neste caso, será servido um EICAR, arquivo padronizado feito para testar soluções de antivirus, detecção do qual é garantida). Esta pasta opera de forma similar a pastas do OneDrive, em que os arquivos presentes nela possuem uma representação local na máquina, mas são armazenados em nuvem e apenas recuperados sob demanda. A diferença, entretanto, é que a forma de prover esses arquivos é definido pela aplicação que registrou o provedor.

A PoC então aciona uma análise do arquivo EICAR pelo Windows Defender, o qual será detectado e fará com que o Defender inicie sua rotina de limpeza/remoção de malware, que é executada de forma privilegiada. Então, o programa explora uma condição de corrida entre diferentes mecanismos do sistema de arquivos do Windows: ao acessar e trancar um arquivo de logs que é utilizado pelo Defender, esse causa a execução do Defender a ser pausada temporariamente enquanto aguarda o recurso e, enquanto isso, altera a forma como determinados caminhos são resolvidos. Dessa maneira, um caminho que o Defender acredita apontar para determinado arquivo pode acabar sendo direcionado para outro objeto, incluindo um caminho associado ao legítimo phoneinfo.dll.

Por fim, o ShieldBreak utiliza o Windows Error Reporting (WER) como mecanismo de execução. O exploit cria um relatório de erro especialmente preparado no diretório de filas do WER e executa a tarefa legítima QueueReporting, responsável por processar esses relatórios. Como os estágios anteriores já manipularam o estado do sistema de arquivos e preparado um objeto associado a phoneinfo.dll, o processamento do relatório ocorre dentro do contexto privilegiado obtido pelo exploit, permitindo completar a execução do payload como SYSTEM.

 


Teste em Ambiente Controlado

A PoC disponibilizada foi testada em um ambiente Windows 11 25H2 às 10 horas da manhã do dia 12 de Agosto, menos de 24 horas após sua disponibilização. Testes iniciais demonstraram o ShieldBreak obtendo êxito em sua fase de configuração inicial, conseguindo registrar o provedor de serviços cloud e ativar uma análise do Windows Defender, a qual detectou o arquivo EICAR e o enviou para quarentena. Entretanto, a PoC não conseguiu explorar a condição de corrida necessária e, após 7 minutos tentando, foi interceptada pelo Windows Defender, como mostra a figura abaixo:

Execução do ShieldBreak

Em testes posteriores, algumas horas depois, o ShieldBreak já era detectado imediatamente após o download, tendo sua execução bloqueada antes mesmo da fase de configuração inicial. A versão de Security Intelligence do Windows Defender que realizou a detecção imediata é 1.457.128.0.

 


Referências

[1] MSNightmare. ShieldBreak – Windows Defender 0day vulnerability. GitHub. Disponível em: https://github.com/MSNightmare/ShieldBreak. Acesso em: 12 de agosto de 2026.

[2] BleepingComputer. New Microsoft Defender ‘ShieldBreak’ zero-day grants SYSTEM privileges. Disponível em: https://www.bleepingcomputer.com/news/security/new-microsoft-defender-shieldbreak-zero-day-grants-system-privileges/. Acesso em: 12 de agosto de 2026.

[3] Cybernews. Microsoft Patch Tuesday curse: vengeful researcher drops Defender exploit granting SYSTEM privileges. Disponível em: https://cybernews.com/security/microsoft-defender-patch-bypass-shieldbreak-exploit/. Acesso em: 12 de agosto de 2026.

Tags: , , , , .

Categorias: Alerta, Falhas, LPE, Malware, Microsoft, PoC, root, Windows, Windows Defender, Zero Day.