مايكروسوفت ديفندر: ثغرة ShieldBreak تتجاوز ترقيع RoguePlanet بصلاحيات SYSTEM

بتاريخ 11 أغسطس 2026، أصدر الباحث الأمني Chaotic Eclipse، المعروف أيضاً بأسماء INFINITE NIGHTMARE وMSNightmare وNightmare-Eclipse، دليلاً على مفهوم (PoC) لثغرة يوم الصفر…
مقدمة تحليلية
بتاريخ 11 أغسطس 2026، أصدر الباحث الأمني Chaotic Eclipse، المعروف أيضاً بأسماء INFINITE NIGHTMARE وMSNightmare وNightmare-Eclipse، دليلاً على مفهوم (PoC) لثغرة يوم الصفر جديدة أطلق عليها اسم ShieldBreak. تدعي هذه الثغرة تجاوزاً كاملاً للترقيع الأمني الصادر عن مايكروسوفت لمعالجة الثغرة CVE-2026-50656، المعروفة باسم RoguePlanet، والتي تؤثر على Microsoft Defender لأنظمة Windows. يسمح استغلال ShieldBreak للمهاجمين بالحصول على صلاحيات SYSTEM، مما يمكنهم من تنفيذ تعليمات برمجية عشوائية أو إجراء عمليات غير مصرح بها على أنظمة Windows 11 25H2 وWindows Server 2025، مع نسبة نجاح تصل إلى 100%، مما يضع فعالية ترقيعات مايكروسوفت السابقة موضع تساؤل حاد. وقد تم تأكيد عمل هذا الاستغلال على الفور من قبل باحثين مستقلين، مما يسلط الضوء على فشل مايكروسوفت في تأمين مكون أساسي لأنظمتها التشغيلية.
التحليل التقني
تتجسد ثغرة ShieldBreak كتجاوز كامل لترقيع CVE-2026-50656، التي حملت تصنيف CVSS بدرجة 7.8، والتي كانت عبارة عن حالة سباق (race condition) تسمح بتصعيد الامتيازات ضمن Microsoft Malware Protection Engine (ملف "mpengine.dll"). بعد الكشف الأولي عن RoguePlanet في يونيو 2026، لم تُصدر مايكروسوفت ترقيعاً إلا بعد شهر تقريباً، وفي أعقاب ذلك، أشار Chaotic Eclipse إلى أن تحديثات «الدفاع المتعمق» (defense-in-depth updates) التي قدمتها مايكروسوفت لمعالجة CVE-2026-50656 تسببت في تسريب 8 بايتات من البيانات من Defender عند محاولة فتح ملفات في سيناريوهات معينة على Windows 11 25H2 وWindows Server 2025. تُظهر ShieldBreak فشل مايكروسوفت في ترقيع RoguePlanet بشكل صحيح، وتعمل بنجاح تام على أحدث إصدارات Windows 11 25H2 (بما في ذلك قناة Canary) وWindows Server 2025، كما أنها تؤثر على Windows 10 وإصدارات الخوادم المقابلة، على الرغم من أن دليل المفهوم الحالي لا يدعمها مباشرةً.
آلية عمل ShieldBreak
بينما كانت RoguePlanet تعتمد على حالة سباق في نظام الملفات تستخدم الأقراص الافتراضية والتلاعب بملفات NT الأصلية لخداع عملية الحجر الصحي، تعمل ShieldBreak بآلية مختلفة تماماً، وفقاً للباحث كيفن بومونت. يستخدم استغلال ShieldBreak خطافاً (user-mode callback hook) لتعديل محتويات الملف أثناء فحص سحابة Defender عبر cfapi (Cloud Filter API). شرح المحلل الرئيسي للثغرات الأمنية ويل دورمان، من Tharros، تسلسل الإجراءات على النحو التالي:
- تثبيت ملف EICAR.
- استخدام الارتباطات الرمزية لمدير الكائنات (Object Manager symlinks) للتحكم في مسار فحص Defender إلى دليل system32.
- خلال الفحص، يتم استغلال CLFS لتبديل ملف الهوية وبيانات التغذية (hydration data) إلى `C:Windowssystem32phoneinfo.dll` (الذي لا يوجد افتراضياً في Windows).
- تشغيل مهمة `QueueReporting` المجدولة، والتي تقوم بتشغيل `wermgr.exe -upload` بامتيازات `Run with highest privileges`.
- داخل التعليمات البرمجية لملف `wer.dll`، توجد تعليمة صريحة لتحميل `phoneinfo.dll`. وبما أن `phoneinfo.dll` موجود الآن وهو رمز المهاجم، فإنه يُنفّذ، مما يؤدي إلى تشغيل `conhost.exe` بصلاحيات SYSTEM.
أكد دورمان أن ShieldBreak تتطلب أن يكون Defender مفعّلاً للعمل، ولم يلحظ أي تشابه مباشر مع RoguePlanet من حيث استخدام الخدمات السحابية، CLFS، أو `phoneinfo.dll`.
السياق وتأثير السوق
تأتي هذه التطورات في وقت شحن مايكروسوفت ترقيعات لعدد 421 ثغرة أمنية في أغسطس 2026، منها 236 ثغرة في أنظمة Windows وحدها. ومن ضمن هذه الترقيعات، تم معالجة الثغرة CVE-2026-62832، والتي تحمل تصنيف CVSS بدرجة 7.8، وهي ثغرة تصعيد امتيازات في خدمة ملفات تعريف المستخدم في Windows (Windows User Profile Service) كان قد كشف عنها Chaotic Eclipse نفسه الشهر الماضي تحت اسم LegacyHive. وصفت مايكروسوفت هذه الثغرة بأنها «حل ارتباط غير صحيح قبل الوصول إلى الملف» (improper link resolution before file access)، والتي تسمح لمهاجم موثّق بامتيازات محلية بتحميل سجل مستخدم آخر والحصول على صلاحيات المسؤول دون تفاعل المستخدم. كما عالجت مايكروسوفت ثغرة يوم صفر أخرى يجري استغلالها بنشاط في Windows Ancillary Function Driver for WinSock (CVE-2026-68820)، بتصنيف CVSS بدرجة 7.0، والتي تمنح صلاحيات SYSTEM.
وقد أضافت وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) هذه الثغرة إلى كتالوج الثغرات المعروفة والمستغلة (KEV)، مطالبةً الوكالات الفيدرالية بتطبيق الإصلاحات بحلول 25 أغسطس 2026. بالإضافة إلى ذلك، تم ترقيع ثغرة التلاعب المعروفة علناً في Windows Container Isolation FS Filter Driver (unionfs.sys) تحت الرقم CVE-2026-72971، بتصنيف CVSS بدرجة 5.5. إن تكرار الكشف عن تجاوزات لترقيعات مايكروسوفت، خاصة من نفس الباحث، يثير تساؤلات جدية حول منهجية الشركة في معالجة الثغرات الأمنية، ويشير إلى أن الترقيعات قد تكون سطحية أو غير مكتملة، مما يترك مستخدميها عرضة للخطر لفترات أطول بكثير مما تتطلبه ممارسات الأمن السيبراني الحديثة.
رؤية Glitch4Techs
إن إصدار ShieldBreak ليس مجرد ثغرة أمنية أخرى؛ إنه إدانة واضحة ومباشرة لفعالية عملية الترقيع لدى مايكروسوفت. ادعاء الشركة دعم «الكشف المنسق عن الثغرات» (coordinated vulnerability disclosure) يتناقض مع حقيقة أن ترقيعها لـ RoguePlanet لم يكن كافياً، وأن تحديثاتها «الدفاعية المتعمقة» فشلت في منع تجاوز كامل من قبل نفس الباحث في غضون أشهر. هذه السلسلة من الأحداث، بدءاً من تأخر مايكروسوفت في ترقيع RoguePlanet لشهر كامل، ثم إثبات Chaos Eclipse أن هذا الترقيع يمكن تجاوزه بنسبة نجاح 100% على أحدث أنظمة Windows 11 25H2 وWindows Server 2025، تشير إلى قصور منهجي. الحكم هنا قاسٍ: مايكروسوفت تظهر إهمالاً في تأمين منتجاتها، وهذا الفشل يتجاوز مجرد خطأ تقني إلى تحدٍ لمصداقيتها الأمنية.
إن القدرة على تجاوز ترقيع حرج بهذه السرعة، وبصلاحيات SYSTEM، يمثل وصمة عار لا يمكن تجاهلها، ويؤكد أن اعتماد الشركة على استراتيجياتها الحالية للأمن السيبراني غير كافٍ بشكل خطير.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



