En nylig offentliggjort sårbarhet i Microsoft Defender, kalt ShieldBreak, skal gjøre det mulig for angripere å få SYSTEM-rettigheter på fullt oppdaterte Windows-enheter. Proof-of-concept-utnyttelsen ble publisert etter Microsofts Patch Tuesday-oppdateringer i august 2026 og beskrives som en metode for å omgå rettelsen for en tidligere Defender-sårbarhet.

ShieldBreak retter seg mot Microsoft Defender-skanninger

Sikkerhetsforskeren Nightmare Eclipse publiserte ShieldBreak-zero-day-sårbarheten som en proof of concept. Ifølge forskeren påvirker sårbarheten Windows 10, Windows 11 og Windows Server når Microsoft Defender er aktivert.

Utnyttelsen skal fungere på fullt oppdaterte systemer med Windows 11 25H2 og Windows Server 2025. Nightmare Eclipse hevder at proof of concept-koden hadde en suksessrate på 100 prosent på de testede enhetene.

Utnyttelse av ShieldBreak-zero-day-sårbarheten kan gjøre det mulig for en lokal angriper å heve rettighetene sine til SYSTEM-nivå. Dette er det høyeste rettighetsnivået i Windows og vil gi en angriper omfattende kontroll over en berørt enhet.

Sårbarheten skiller seg fra RoguePlanet

ShieldBreak har blitt beskrevet som en metode for å omgå rettelsen for RoguePlanet, en sårbarhet i Microsoft Defender som muliggjorde rettighetseskalering. RoguePlanet ble offentliggjort i juni 2026 og rettet én måned senere.

Sikkerhetsforskeren Kevin Beaumont sier imidlertid at de to sårbarhetene bruker forskjellige metoder.

RoguePlanet involverte en race condition-feil i filsystemet. Sårbarheten brukte virtuelle disker og filoperasjoner på lavt nivå for å manipulere Defenders karanteneprosess og overskrive beskyttede systemfiler.

ShieldBreak skal derimot misbruke en callback-hook i brukermodus under en skybasert hydreringsskanning i Defender. Utnyttelsen bruker Windows Cloud Filter API, kjent som CfApi, til å endre filinnhold mens Defender behandler det.

Selv om sårbarhetene bruker forskjellige tekniske mekanismer, kan begge føre til SYSTEM-rettigheter når Microsoft Defender er aktivert.

Uavhengig forsker bekrefter at utnyttelsen fungerer

Will Dormann, principal vulnerability analyst hos Tharros, bekreftet at proof of concept-koden fungerer som beskrevet. Han påpekte at Microsoft Defender må være aktivert for at utnyttelse av ShieldBreak-zero-day-sårbarheten skal føre til rettighetseskalering.

Offentliggjøringen føyer seg inn i en rekke Windows- og Microsoft-sårbarheter som Nightmare Eclipse har publisert siden april 2026.

Tidligere avsløringer fra forskeren har rettet seg mot Microsoft Defender, BitLocker og andre Windows-komponenter. Disse inkluderer LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma og UnDefend.

Microsoft rettet RoguePlanet i sikkerhetsoppdateringene i juli. Selskapet rettet også YellowKey, GreenPlasma og MiniPlasma under Patch Tuesday-utgivelsen i juni.

Flere andre sårbarheter som Nightmare Eclipse har offentliggjort, har ennå ikke fått en offisiell sikkerhetsoppdatering fra Microsoft.

Microsoft har ikke kunngjort noen rettelse for ShieldBreak

Offentliggjøringen av ShieldBreak-zero-day-sårbarheten kommer samtidig med en offentlig konflikt mellom Microsoft og Nightmare Eclipse om rapportering av sårbarheter og praksisen rundt bug bounty-programmer.

Microsoft har tidligere advart om at selskapet kan ta rettslige skritt mot personer som er involvert i ondsinnet aktivitet som skader kunder. Enkelte sikkerhetseksperter tolket uttalelsen som rettet mot forskeren.

Microsoft hadde på publiseringstidspunktet ikke kunngjort noen spesifikk rettelse eller sikkerhetsoppdatering for ShieldBreak.

Organisasjoner bør sørge for at enhetene bruker sikkerhetskontroller i flere lag og overvåke tegn på uvanlig rettighetseskalering. Sikkerhetsteam kan også bruke publiserte threat hunting-spørringer for å se etter mulig ShieldBreak-relatert aktivitet i Microsoft Defender for Endpoint-miljøer.


0 responses to “Ny Microsoft Defender ShieldBreak-zero-day gir SYSTEM-rettigheter”