Nightmare-Eclipse slaat opnieuw toe met ShieldCrash-exploit voor Windows Defender

Anonieme onderzoeker Nightmare-Eclipse omzeilt met ShieldCrash de patch voor eerder lek ShieldBreak en leest bestanden als SYSTEM op volledig gepatchte Windows-systemen.

De anonieme beveiligingsonderzoeker die bekendstaat als Nightmare-Eclipse heeft een nieuwe proof-of-concept-exploit gepubliceerd voor Windows Defender. De exploit, ShieldCrash gedoopt, omzeilt de patch die Microsoft afgelopen september uitbracht voor het eerdere lek ShieldBreak.

Het is de nieuwste aflevering in een slepend conflict tussen de onderzoeker en Microsoft dat in april begon met de exploit BlueHammer (CVE-2026-33825) voor een ander privilege-escalatielek in Defender. Microsoft reageerde destijds met juridische dreigementen vanuit de Digital Crimes Unit en liet accounts van de onderzoeker op GitHub en GitLab blokkeren. Nightmare-Eclipse bleef daarna exploits publiceren, waaronder RoguePlanet in juni, dat Microsoft in juli patchte (CVE-2026-50656), en ShieldBreak in augustus, dat die patch alweer omzeilde en werd getrackt als CVE-2026-69414.

Volgens de onderzoeker verhielp Microsofts septemberpatch voor ShieldBreak wel meerdere routes, maar over het hoofd gezien: “Under specific conditions it is still possible to trigger the exact same problem that was caused by ShieldBreak.” ShieldCrash geeft daardoor willekeurige leestoegang tot bestanden onder het SYSTEM-account, zonder schrijftoegang, op volledig gepatchte Windows 10, Windows 11 en Windows Server. Dat kan gevoelige configuratiebestanden, inloggegevens of andere geheimen blootleggen en als opstap dienen voor een grotere aanvalsketen. Microsoft had op het moment van publicatie nog geen reactie gegeven.

Voor Nederlandse beheerders is dit vooral een signaal om Defender-updates niet als afgehandeld te beschouwen. Blijf de advisories over CVE-2026-69414 volgen, installeer een eventuele vervolgpatch direct zodra Microsoft die uitbrengt, en beperk waar mogelijk lokale toegang tot systemen die gevoelige bestanden bevatten. Aanvullende monitoring via EDR blijft verstandig, want alleen leestoegang klinkt onschuldig maar kan in combinatie met andere kwetsbaarheden alsnog tot volledige overname leiden.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.