En nyligen offentliggjord sårbarhet i Microsoft Defender, kallad ShieldBreak, uppges göra det möjligt för angripare att få SYSTEM-behörighet på fullt uppdaterade Windows-enheter. Proof-of-concept-exploiten publicerades efter Microsofts Patch Tuesday-uppdateringar i augusti 2026 och beskrivs som ett sätt att kringgå korrigeringen för en tidigare Defender-sårbarhet.

ShieldBreak riktar sig mot Microsoft Defender-skanningar

Säkerhetsforskaren Nightmare Eclipse publicerade ShieldBreak-zero-day-sårbarheten som en proof of concept. Enligt forskaren påverkar sårbarheten Windows 10, Windows 11 och Windows Server när Microsoft Defender är aktiverat.

Exploiten uppges fungera på fullt uppdaterade system med Windows 11 25H2 och Windows Server 2025. Nightmare Eclipse hävdar att proof of concept-koden hade en framgångsfrekvens på 100 procent på de testade enheterna.

Utnyttjande av ShieldBreak-zero-day-sårbarheten kan göra det möjligt för en lokal angripare att höja sina behörigheter till SYSTEM-nivå. Det är den högsta behörighetsnivån i Windows och skulle ge en angripare omfattande kontroll över en drabbad enhet.

Sårbarheten skiljer sig från RoguePlanet

ShieldBreak har beskrivits som ett sätt att kringgå korrigeringen för RoguePlanet, en sårbarhet i Microsoft Defender som möjliggjorde behörighetshöjning. RoguePlanet offentliggjordes i juni 2026 och korrigerades en månad senare.

Säkerhetsforskaren Kevin Beaumont uppger dock att de två sårbarheterna använder olika metoder.

RoguePlanet involverade ett race condition-fel i filsystemet. Sårbarheten använde virtuella diskar och filoperationer på låg nivå för att manipulera Defenders karantänprocess och skriva över skyddade systemfiler.

ShieldBreak uppges däremot utnyttja en callback-hook i användarläge under en molnbaserad hydratiseringsskanning i Defender. Exploiten använder Windows Cloud Filter API, känt som CfApi, för att ändra filinnehåll medan Defender bearbetar det.

Även om sårbarheterna använder olika tekniska mekanismer kan båda leda till SYSTEM-behörighet när Microsoft Defender är aktiverat.

Oberoende forskare bekräftar att exploiten fungerar

Will Dormann, principal vulnerability analyst på Tharros, har bekräftat att proof of concept-koden fungerar som beskrivet. Han noterade att Microsoft Defender måste vara aktiverat för att utnyttjande av ShieldBreak-zero-day-sårbarheten ska leda till behörighetshöjning.

Offentliggörandet är det senaste i en serie sårbarheter i Windows och Microsoft-produkter som Nightmare Eclipse har publicerat sedan april 2026.

Forskarens tidigare avslöjanden har riktats mot Microsoft Defender, BitLocker och andra Windows-komponenter. Bland dessa finns LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma och UnDefend.

Microsoft åtgärdade RoguePlanet i sina säkerhetsuppdateringar i juli. Företaget korrigerade även YellowKey, GreenPlasma och MiniPlasma i samband med Patch Tuesday i juni.

Flera andra sårbarheter som Nightmare Eclipse har offentliggjort har ännu inte fått någon officiell korrigering från Microsoft.

Microsoft har inte meddelat någon korrigering för ShieldBreak

Offentliggörandet av ShieldBreak-zero-day-sårbarheten sker samtidigt som en offentlig konflikt mellan Microsoft och Nightmare Eclipse om rapportering av sårbarheter och företagets bug bounty-rutiner.

Microsoft har tidigare varnat för att företaget kan vidta rättsliga åtgärder mot personer som deltar i skadlig aktivitet som drabbar kunder. Vissa säkerhetsexperter tolkade uttalandet som riktat mot forskaren.

Vid tidpunkten för publiceringen hade Microsoft inte meddelat någon specifik korrigering eller säkerhetsuppdatering för ShieldBreak.

Organisationer bör se till att enheterna använder säkerhetskontroller i flera lager och övervaka tecken på ovanliga behörighetshöjningar. Säkerhetsteam kan också använda publicerade threat hunting-frågor för att leta efter potentiell ShieldBreak-relaterad aktivitet i Microsoft Defender for Endpoint-miljöer.


0 svar till ”Ny Microsoft Defender ShieldBreak-zero-day ger SYSTEM-behörighet”