En nyligt offentliggjort sårbarhed i Microsoft Defender, kaldet ShieldBreak, gør det angiveligt muligt for angribere at opnå SYSTEM-rettigheder på fuldt opdaterede Windows-enheder. Proof-of-concept-udnyttelsen blev offentliggjort efter Microsofts Patch Tuesday-opdateringer i august 2026 og beskrives som en metode til at omgå rettelsen af en tidligere Defender-sårbarhed.

ShieldBreak retter sig mod Microsoft Defender-scanninger

Sikkerhedsforskeren Nightmare Eclipse offentliggjorde ShieldBreak-zero-day-sårbarheden som en proof of concept. Ifølge forskeren påvirker sårbarheden Windows 10, Windows 11 og Windows Server, når Microsoft Defender er aktiveret.

Udnyttelsen fungerer angiveligt på fuldt opdaterede systemer med Windows 11 25H2 og Windows Server 2025. Nightmare Eclipse hævder, at proof of concept-koden havde en succesrate på 100 procent på de testede enheder.

Udnyttelse af ShieldBreak-zero-day-sårbarheden kan gøre det muligt for en lokal angriber at hæve sine rettigheder til SYSTEM-niveau. Det er det højeste rettighedsniveau i Windows og vil give en angriber omfattende kontrol over en berørt enhed.

Sårbarheden adskiller sig fra RoguePlanet

ShieldBreak er blevet beskrevet som en metode til at omgå rettelsen af RoguePlanet, en sårbarhed i Microsoft Defender, der muliggjorde rettighedsforøgelse. RoguePlanet blev offentliggjort i juni 2026 og rettet en måned senere.

Sikkerhedsforskeren Kevin Beaumont siger dog, at de to sårbarheder anvender forskellige metoder.

RoguePlanet involverede en race condition-fejl i filsystemet. Sårbarheden brugte virtuelle diske og filoperationer på lavt niveau til at manipulere Defenders karantæneproces og overskrive beskyttede systemfiler.

ShieldBreak misbruger derimod angiveligt en callback-hook i brugertilstand under en cloudbaseret hydreringsscanning i Defender. Udnyttelsen bruger Windows Cloud Filter API, kendt som CfApi, til at ændre filindhold, mens Defender behandler det.

Selvom sårbarhederne anvender forskellige tekniske mekanismer, kan begge føre til SYSTEM-rettigheder, når Microsoft Defender er aktiveret.

Uafhængig forsker bekræfter, at udnyttelsen virker

Will Dormann, principal vulnerability analyst hos Tharros, bekræftede, at proof of concept-koden fungerer som beskrevet. Han bemærkede, at Microsoft Defender skal være aktiveret, for at udnyttelse af ShieldBreak-zero-day-sårbarheden kan føre til rettighedsforøgelse.

Offentliggørelsen føjer sig til en række Windows- og Microsoft-sårbarheder, som Nightmare Eclipse har offentliggjort siden april 2026.

Tidligere afsløringer fra forskeren har rettet sig mod Microsoft Defender, BitLocker og andre Windows-komponenter. De omfatter LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma og UnDefend.

Microsoft rettede RoguePlanet i sine sikkerhedsopdateringer i juli. Virksomheden rettede også YellowKey, GreenPlasma og MiniPlasma under Patch Tuesday-udgivelsen i juni.

Flere andre sårbarheder, som Nightmare Eclipse har offentliggjort, har endnu ikke modtaget en officiel rettelse fra Microsoft.

Microsoft har ikke annonceret en rettelse til ShieldBreak

Offentliggørelsen af ShieldBreak-zero-day-sårbarheden kommer midt i en offentlig konflikt mellem Microsoft og Nightmare Eclipse om rapportering af sårbarheder og praksis omkring bug bounty-programmer.

Microsoft har tidligere advaret om, at virksomheden kan tage juridiske skridt mod personer, der er involveret i skadelig aktivitet, som rammer kunder. Nogle sikkerhedseksperter fortolkede udtalelsen som rettet mod forskeren.

Microsoft havde på tidspunktet for offentliggørelsen ikke annonceret en specifik rettelse eller sikkerhedsopdatering til ShieldBreak.

Organisationer bør sikre, at enheder anvender sikkerhedskontroller i flere lag, og overvåge tegn på usædvanlig rettighedsforøgelse. Sikkerhedsteams kan også bruge offentliggjorte threat hunting-forespørgsler til at lede efter potentiel ShieldBreak-relateret aktivitet i Microsoft Defender for Endpoint-miljøer.


0 svar til “Ny Microsoft Defender ShieldBreak-zero-day giver SYSTEM-rettigheder”