В середине августа 2026 года в составе «Защитника Windows» (Windows Defender) была обнаружена уязвимость нулевого дня, получившая название ShieldBreak. По имеющимся данным, эксплуатация этой дыры позволяла злоумышленникам поднимать привилегии до уровня SYSTEM в системах Windows 10, Windows 11 и Windows Server — то есть фактически получать полный контроль над скомпрометированной машиной. Раскрытием уязвимости, согласно отраслевым публикациям, занималась фигура, известная в сообществе как «скандальный охотник за уязвимостями» под псевдонимом Nightmare Eclipse. Microsoft оперативно выпустила обновление безопасности, призванное закрыть ShieldBreak, однако именно это исправление, по многочисленным жалобам пользователей, привело к новому, уже функциональному сбою в работе антивирусного модуля.
Что такое ShieldBreak и кто оказался в зоне риска
Уязвимость ShieldBreak затрагивает ядро защитной подсистемы Windows и позволяет нарушителю, уже имеющему ограниченные права на системе, эскалировать их до уровня SYSTEM. Это критический сценарий: привилегии SYSTEM дают доступ к системным файлам, реестру, службам и механизмам персистентности, что делает компрометацию практически необратимой для конечного пользователя. В зону риска попали все актуальные десктопные и серверные редакции Windows — от Windows 10 до Windows 11 и Windows Server. Именно поэтому Microsoft выпустила патч в экстренном порядке, не дожидаясь планового «вторника обновлений».
Пытаясь залатать дыру, Microsoft сломала сканирование
Парадокс ситуации в том, что обновление, предназначенное для усиления защиты, фактически вывело из строя основной инструмент обнаружения угроз. Пользователи сообщают, что после установки исправления «Защитник Windows» больше не способен завершить ни быстрое, ни полное сканирование: обе операции обрываются с ошибкой на финальной стадии. Отдельно отмечается, что автономное (offline) сканирование зависает на отметке 91% и не переходит к завершению. При этом ручное сканирование всего диска по-прежнему выполняется корректно, что позволяет предположить: проблема связана не с самим антивирусным движком в целом, а с тем, как «Защитник» обрабатывает определённые типы и последовательности операций сканирования.
Симптоматика сбоя и следы в журнале событий
Технические детали сбоя подтверждаются записями в «Журнале событий» Windows. В логах появляются ошибки с кодом 0x000005, указывающие на библиотеку mpengine.dll — ключевой компонент антивирусного движка Microsoft, отвечающий за анализ файлов. Параллельно фиксируются ошибки сеанса DefenderApiLoggerLowPriv, что говорит о сбоях в работе низкопривилегированного API-логгера защитника. Совокупность этих признаков указывает на то, что обновление затронуло внутреннюю логику планирования и завершения сканирований, а не просто «завис» отдельный процесс.
Какие версии затронуты
По информации руководителя форума Neowin и бывшего исследователя ESET Арье Горецкого (Aryeh Goretsky), сбои сканирования наблюдаются в версиях «Защитника Windows» v1.1.26070.7 и v1.1.26080.2 при их использовании в связке с определёнными выпусками Microsoft Security Intelligence Update. Точный перечень конкретных номеров обновлений безопасности в открытых сводках приводится не полностью, поэтому пользователям рекомендуется сверять установленные версии с актуальными рекомендациями вендора. Единственным рабочим обходом на данный момент остаётся восстановление системы до предыдущих версий «Защитника», что, по сути, возвращает работоспособное сканирование.
Противоречивые данные
Здесь есть заметное расхождение в позициях. С одной стороны, Microsoft официально не признала, что именно последнее обновление «Защитника» стало причиной сбоев сканирования — вендор не выпустил публичного подтверждения этой причинно-следственной связи. С другой стороны, косвенные свидетельства указывают на обратное: откат к предыдущим версиям модуля стабильно устраняет проблему, что логически подтверждает вину последних обновлений. Кроме того, в части первоисточников раскрытие уязвимости ShieldBreak атрибутируется конкретному аккаунту Nightmare Eclipse, тогда как в других сводках фигурирует более общая формулировка «скандальный охотник за уязвимостями», без однозначной привязки к одному псевдониму. Наконец, полный список затронутых версий Microsoft Security Intelligence Update в открытых материалах приведён фрагментарно, что создаёт неопределённость для части пользователей.
Что делать пользователям
Пока Microsoft не выпустила исправляющий патч, пользователям с неработающим сканированием рекомендуется временно откатить «Защитник Windows» к предыдущей стабильной версии через механизмы восстановления компонентов или отмены последнего обновления безопасности. Альтернативный рабочий вариант — использовать ручное сканирование всего диска, которое, согласно жалобам, продолжает функционировать. При этом важно учитывать, что до полного устранения сбоя система остаётся в зоне риска: автоматические и автономные проверки, являющиеся основным барьером против новых угроз, фактически отключены. Эксперты советуют до выхода официального исправления воздержаться от установки потенциально опасных файлов и по возможности временно задействовать сторонний антивирусный модуль.