De anonieme beveiligingsonderzoeker die bekendstaat als Nightmare-Eclipse heeft een nieuwe proof-of-concept-exploit gepubliceerd voor Windows Defender. De exploit, ShieldCrash gedoopt, omzeilt de patch die Microsoft afgelopen september uitbracht voor het eerdere lek ShieldBreak.
Het is de nieuwste aflevering in een slepend conflict tussen de onderzoeker en Microsoft dat in april begon met de exploit BlueHammer (CVE-2026-33825) voor een ander privilege-escalatielek in Defender. Microsoft reageerde destijds met juridische dreigementen vanuit de Digital Crimes Unit en liet accounts van de onderzoeker op GitHub en GitLab blokkeren. Nightmare-Eclipse bleef daarna exploits publiceren, waaronder RoguePlanet in juni, dat Microsoft in juli patchte (CVE-2026-50656), en ShieldBreak in augustus, dat die patch alweer omzeilde en werd getrackt als CVE-2026-69414.
Volgens de onderzoeker verhielp Microsofts septemberpatch voor ShieldBreak wel meerdere routes, maar over het hoofd gezien: “Under specific conditions it is still possible to trigger the exact same problem that was caused by ShieldBreak.” ShieldCrash geeft daardoor willekeurige leestoegang tot bestanden onder het SYSTEM-account, zonder schrijftoegang, op volledig gepatchte Windows 10, Windows 11 en Windows Server. Dat kan gevoelige configuratiebestanden, inloggegevens of andere geheimen blootleggen en als opstap dienen voor een grotere aanvalsketen. Microsoft had op het moment van publicatie nog geen reactie gegeven.
Voor Nederlandse beheerders is dit vooral een signaal om Defender-updates niet als afgehandeld te beschouwen. Blijf de advisories over CVE-2026-69414 volgen, installeer een eventuele vervolgpatch direct zodra Microsoft die uitbrengt, en beperk waar mogelijk lokale toegang tot systemen die gevoelige bestanden bevatten. Aanvullende monitoring via EDR blijft verstandig, want alleen leestoegang klinkt onschuldig maar kan in combinatie met andere kwetsbaarheden alsnog tot volledige overname leiden.
Bron: Dark Reading
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.