Dezelfde onderzoeker die eerder deze maand de LegacyHive-zeroday publiceerde, is terug met een nieuwe Defender-exploit: ShieldBreak, nu getrackt als CVE-2026-69414. Nightmare Eclipse publiceerde de exploit zonder Microsoft vooraf te waarschuwen — opnieuw uit protest tegen hoe het bedrijf omgaat met kwetsbaarheidsmeldingen en bug bounties.
ShieldBreak is een lokale privilege-escalatie in Microsoft Defender: een aanvaller die al met lage rechten code kan uitvoeren op een Windows-machine, kan zich hiermee opwerken tot volledige SYSTEM-rechten. De kwetsbaarheid is in feite een omzeiling van RoguePlanet, een eerdere Defender-escalatiefout die in juni werd onthuld en een maand later door Microsoft werd gepatcht — ShieldBreak laat zien dat die patch niet afdoende was.
Technisch gezien misbruikt de exploit een user-mode callback hook om bestandsinhoud te wijzigen tijdens een cloud-hydration-scan van Defender via de Cloud Filter API (cfapi). De proof-of-concept werkte met 100% succes op de laatste Windows 11 25H2 (inclusief Canary-kanaal) en Windows Server 2025.
Microsoft bevestigt dat er aan een patch wordt gewerkt, maar heeft vooralsnog niet erkend dat Nightmare Eclipse de kwetsbaarheid heeft gevonden — een herhaling van het patroon rond LegacyHive eerder deze maand. Tot de patch verschijnt, is er geen officiële mitigatie; wie kan, beperkt het risico door te voorkomen dat onbekende code lokaal kan draaien, aangezien de exploit alleen werkt als een aanvaller al enige vorm van toegang heeft.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.