Microsoft arbejder på rettelse til 0-dagssårbarheden i Defender
Microsoft har bekræftet, at virksomheden arbejder på en sikkerhedsopdatering til en ny 0-dagssårbarhed i Microsoft Defender, kendt under navnet ShieldBreak. Sårbarheden blev offentliggjort kort efter august måneds Patch Tuesday-opdateringer og beskrives som en metode til at omgå den tidligere rettelse af Defender-sårbarheden RoguePlanet.
Det skriver Bleeping Computer.
Ifølge den researcher, der opererer under navnet Nightmare Eclipse, kan sårbarheden udnyttes af en lokal angriber med begrænsede rettigheder til at opnå SYSTEM-adgang på Windows 10, Windows 11 og Windows Server. Der er desuden offentliggjort et proof-of-concept, som demonstrerer angrebet.
Patch-bypass af tidligere Defender-fejl
Nightmare Eclipse hævder, at ShieldBreak udgør en komplet omgåelse af Microsofts rettelse til RoguePlanet-sårbarheden, der blev registreret som CVE-2026-50656 og lukket tidligere på året.
Researcheren oplyser, at den offentliggjorte proof-of-concept er testet mod de seneste udgaver af Windows 11 25H2, inklusive Canary-kanalen, samt Windows Server 2025. Ifølge beskrivelsen lykkedes angrebet konsekvent under testforløbet. Windows 10 er ikke understøttet af den offentliggjorte kode, men researcheren vurderer, at platformen også er sårbar.
Sårbarhedsanalytiker Will Dormann har efterfølgende bekræftet, at angrebet fungerer, men bemærker samtidig, at Microsoft Defender skal være aktiveret, for at privilegieeskaleringen kan gennemføres.
Nu med id-nummer
Fredag meddelte Microsoft, at virksomheden nu anvender CVE-2026-69414 som sårbarhedens id-nummer. Samtidig bekræfter Microsoft, at der arbejdes på en sikkerhedsopdatering. I ENISAs sårbarhedsdatabase har sårbarheden id'et EUVD-2026-5881. CVSS-scoren er med 7,8 ikke oppe på den store klinge, men det skal man almindeligvis ikke lade sig påvirke af. Er der en business case i at udnytte den, så vil trusselsaktører gøre det. EPSS-scoren er pt. 0,24 pct.
Virksomheden har oplyst, at den er bekendt med den offentliggjorte sårbarhed i Microsoft Malware Protection Engine og arbejder på at levere en opdatering, der adresserer problemet. Der er endnu ikke offentliggjort detaljer om en forventet rettelse.
Microsoft tilføjede tidligere, at virksomheden undersøger de fremsatte påstande og vurderer sårbarhedens gyldighed og påvirkning.
Del af længere konflikt
Offentliggørelsen af ShieldBreak sker på baggrund af en længerevarende konflikt mellem Nightmare Eclipse og Microsoft omkring håndtering af sårbarhedsindrapportering og bug bounty-programmer.
Researcheren har i løbet af 2026 offentliggjort en række 0-dage rettet mod Windows-komponenter og sikkerhedsfunktioner, herunder Defender og BitLocker. Flere af disse sårbarheder blev offentliggjort uden forudgående koordinering med Microsoft.
Kort efter en række tidligere offentliggørelser udsendte Microsoft meldinger om potentielle juridiske konsekvenser for aktiviteter, der kunne medføre skade på kunders miljøer. Udmeldingerne blev af flere i sikkerhedsmiljøet opfattet som en direkte reaktion på researcherens handlinger.
Flere offentliggjorte zero-days afventer fortsat rettelser
Siden april har Nightmare Eclipse offentliggjort flere sårbarheder med navne som LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma og UnDefend.
Microsoft har allerede udsendt rettelser til blandt andet YellowKey, GreenPlasma, MiniPlasma og RoguePlanet gennem de seneste Patch Tuesday-opdateringer. Flere af de øvrige offentliggjorte sårbarheder er dog fortsat uden officielle sikkerhedsopdateringer.
Med CVE-2026-69414 er Microsoft endnu en gang tvunget til at håndtere en offentligt tilgængelig proof-of-concept for privilegieeskalering i Defender, mens en officiel rettelse stadig er under udvikling. For organisationer med Windows-miljøer betyder det, at endnu en Defender-relateret 0-dag foreløbigt må håndteres uden mulighed for at installere en sikkerhedsopdatering.