ShieldBreak Zero-Day PoC claimt Microsoft Defender-patch-bypass met systeemtoegang

De beveiligingsonderzoeker met de naam Chaotic Eclipse (ook bekend als INFINITE NIGHTMARE, MSNightmare en Nightmare-Eclipse) heeft een proof-of-concept (PoC) uitgebracht voor een nieuwe Microsoft zero-day genaamd SchildBreak.

De kwetsbaarheid, geworteld in Microsoft Defender voor Windows, demonstreert een patch-bypass voor CVE-2026-50656 (CVSS-score: 7,8), ook wel bekend als RoguePlanet.

RoguePlanet is beschreven als een raceconditie die, indien succesvol uitgebuit, een aanvaller de mogelijkheid zou kunnen geven een shell te spawnen met privileges op SYSTEEMniveau, waardoor hij willekeurige code kan uitvoeren of ongeautoriseerde acties kan uitvoeren.

Hoewel het voor het eerst door de onderzoeker werd onthuld in juni 2026, werd er pas bijna een maand later een patch voor het beveiligingslek door Microsoft uitgebracht. De technologiegigant beschreef het als een probleem met de escalatie van bevoegdheden in de Microsoft Malware Protection Engine (“mpengine.dll”).

Kort daarna zei Chaotic Eclipse dat de “diepgaande verdedigingsupdates” die Microsoft heeft geïntroduceerd om CVE-2026-50656 aan te pakken, ervoor kunnen zorgen dat Defender 8 bytes aan gegevens lekt bij een poging een bestand te openen in bepaalde scenario’s op Windows 11 25H2 en Windows Server 2025. Microsoft vertelde The Hacker News destijds dat het op de hoogte was van het rapport en het onderzoekt.

ShieldBreak daarentegen wordt beschouwd als een volledige patch-bypass voor CVE-2026-50656, waarbij de onderzoeker beweert dat “Microsoft er niet in is geslaagd de RoguePlanet-kwetsbaarheid correct te patchen.”

“De PoC is getest in de nieuwste versie van Windows 11 25h2 (+Canarisch kanaal) en Windows Server 2025, de PoC heeft ook een slagingspercentage van 100%”, voegde de onderzoeker eraan toe. “Houd er rekening mee dat Windows 10 (en de respectievelijke serveredities) momenteel niet worden ondersteund, maar dat ze ook kwetsbaar zijn voor ShieldBreak.”

The Hacker News heeft contact opgenomen met Microsoft en we zullen het verhaal bijwerken als we iets horen.

De ontwikkeling komt op het moment dat de Windows-maker patches heeft uitgebracht voor 421 beveiligingsfouten, waaronder 236 fouten in Windows. Eén van de patches betreft CVE-2026-62832 (CVSS-score: 7,8), een kwetsbaarheid voor escalatie van privileges in Windows User Profile Service die vorige maand door Chaotic Eclipse werd onthuld onder de naam LegacyHive.

“Onjuiste verbindingsresolutie vóór toegang tot bestanden (‘link volgen’) in Windows User Profile Service zorgt ervoor dat een geautoriseerde aanvaller de rechten lokaal kan verhogen”, aldus Microsoft.

“Een geverifieerde aanvaller die inloggegevens heeft voor een ander lokaal account, zou een speciaal vervaardigde applicatie kunnen uitvoeren om de registercomponent van een andere gebruiker te laden. Succesvolle exploitatie zou de aanvaller in staat kunnen stellen de gegevens van een andere gebruiker te openen of te wijzigen en beheerdersrechten te verkrijgen. Gebruikersinteractie is niet vereist.”

Ook hersteld door Microsoft is een actief uitgebuite zero-day in de Windows Ancillary Function Driver voor WinSock (CVE-2026-68820, CVSS-score: 7.0) die SYSTEEM-rechten verleent en een openbaar bekendgemaakte Windows Container Isolation FS Filter Driver (unionfs.sys) die knoeit met kwetsbaarheid (CVE-2026-72971, CVSS-score: 5.5).

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft sindsdien CVE-2026-68820 toegevoegd aan zijn Known Exploited Vulnerabilities (KEV)-catalogus, waardoor federale instanties de oplossingen vóór 25 augustus 2026 moeten toepassen.

Thijs Van der Does