Bughunter verbetert exploitcode voor Windows-gat om Microsoft-patch te omzeilen

Een securityonderzoeker heeft verbeterde exploitcode gepubliceerd voor de RoguePlanet-kwetsbaarheid in Windows Defender. De code zou Microsofts patch van juli volledig omzeilen en een aanvaller die al lokale toegang heeft systeemrechten kunnen geven.

De exploitcode van securityonderzoeker Nightmare-Eclipse heet ShieldBreak en is beschikbaar op ontwikkelplatform GitHub. De bughunter voelt zich miskend door Microsoft en publiceert in reactie zerodaygaten. De nieuwe exploitcode omzeilt volgens Nightmare-Eclipse Microsofts patch van begin juli volledig. Het gaat om de kwetsbaarheid RoguePlanet (CVE-2026-50656) , die in Microsofts securitysoftware Defender zit.

Gat in Windows 11, 10 en serverversies

ShieldBreak werkt op een gepatchte Windows-installatie, inclusief de nieuwste patchronde van augustus, meldt de onderzoeker op X. Nightmare-Ecipse heeft de proof-of- conceptcode getest op de 25H2-release van Windows 11 en op de vroege proefversie van Windows 11 in het Canary-releasekanaal van Microsoft. De exploitcode is daarnaast getest op Windows Server 2025.

Nightmare-Eclipse, ook bekend als Chaotic Eclipse, MSNightmare en Infinite Nightmare, claimt dat de exploitcode ook werkt op Windows 10 en oudere versies van Windows Server. In Windows Server 2016, 2019 en 2022 zit dezelfde onderliggende kernelsoftware als in Windows 10.

Misbruik van de RoguePlanet-kwetsbaarheid geeft aanvallers met lokale toegang tot Windows vergaande systeemrechten in het besturingssysteem, schrijft Security Affairs. Dit gebeurt via de Malware Protection Engine in Microsoft Defender. Die securitysoftware van Microsoft draait op alle ondersteunde versies van Windows.

Exploitcode verbeterd

Nightmare-Eclipse onthulde RoguePlanet begin juni en schreef toen dat de vrijgegeven exploitcode wat wisselvallig was. Succesvol misbruik van de kwetsbaarheid was niet gegarandeerd. De nu vrijgegeven, verbeterde exploitcode werkt wel 100 procent, claimt de maker in het readme-bestand op GitHub.

Windows Defender. Beeld: Microsoft
Icoon van Windows Defender. Beeld: Microsoft

Door Jasper Bakker

Nieuwsredacteur

12-08-2026 • 11:52

19

Submitter: CriticalHit_NL

Reacties (19)

Sorteer op:

Weergave:

Microsoft zou deze man een miljoen moeten geven voor alle zerodays die hij al heeft gevonden, ongeacht hoe asociaal hij is om ze direct te publiceren, met daarna voor elke toekomstige zeroday die hij vindt en wel ntejes eerst aan Microsoft meldt wederom een bedrag met 5 cijfers (af wat hij ook nodig heeft om tevreden te zijn). Iemand die zich zo vast heeft gebeten in het vinden van fouten ben je liever rijk dan kwijt.
Iemand die ze meteen publiceerd daar ook nog voor belonen? Ik dacht het toch even niet.
Dit hele circus is geloof ik ontstaan doordat Microsoft jarenlang niets liet horen of wou uitbetalen aan deze en andere hackers, en wel (stilletjes) de patches doorvoerde.
Let wel, dat is het eenzijdige verhaal van de Nightmare Eclipse.

Dan nog kan je je afvragen of het publiceren van exploits waardoor veel bedrijven direct risico lopen wel geoorloofd is. Het doel heiligt niet alle middelen toch?

Waar twee vechten hebben er veelal twee schuld. De waarheid zal mogelijk ergens in het midden liggen.

[Reactie gewijzigd door Bor op 12 augustus 2026 12:44]

Big tech vs 1 persoon. Dat is niet echt 2.
Dat is niet helemaal zonder reden. Meerdere keren heeft Nightmare Ecipse bugs aangemeld die door Microsoft simpelweg werden bestempeld als "niet belangrijk", waarna ze dan toch waren gepatched in de eerst volgende update. In die zin zou microsoft hier dus wel enigszins om gevraagd hebben door te krenterig te zijn om Nightmare Ecipse adequaat te vergoeden. Althans, er van uitgaande dat Nightmare Ecipse niet zomaar wat zegt.

Ik weet niet precies wat Nightmare Ecipse hier mee hoopt te bereiken, want het lijkt er niet op dat microsoft nog zaken wilt doen met hun, maar ik snap wel de frustratie wanneer je enorm veel moeite stopt in het vinden van bugs, en daar schijnbaar te veel dingen vind tot het punt dat microsoft jouw niet meer wilt betalen.
Wat zou jij doen als al je eerdere bugreports worden weggewoven en onterecht niet geclassificeerd worden onder een bug-bounty programma? Ik snap hem helemaal. Wie niet wil luisteren moet maar voelen. Dit is Microsoft's eigen gekozen spel, en als zij niet volgens de spelregels spelen, waarom zou je als security specialist dan nog gehoorzamen?
Ik snap hem niet helemaal. Wanneer je je zin niet krijgt zijn er meerdere dingen die je kan doen. In dit geval wordt de moral low road gekozen lijkt het. "Wie niet luisteren wil moet maar voelen"? Dat klinkt bijna als chantage. Wie moet er precies voelen? In dit geval is dat niet alleen Microsoft maar ook alle klanten die nu (weer) mogelijk spoed patches moeten uitvoeren incl bijbehorende risico analyses etc. Dat kost gewoon geld. Je dupeert op deze manier veel tot zeer veel onschuldige mensen als er hier überhaupt van schuld gesproken kan worden. Tot nu toe horen we alleen het eenzijdige en mogelijk niet zo heel objectieve verhaal van Nightmare-Eclipse.
Jij kent het hele verhaal niet he?
Zit wat meer geschiedenis achter, thans volgens wat de persoon zelf aangeeft.

Zou voorheen wat bugs aangegeven hebben en door Microsoft zijn zuurverdiende centen geweigerd zijn.

Heb het niet helemaal gevolgt, dus kan er iets naast zitten.
ongeacht hoe asociaal hij is om ze direct te publiceren
Ik vind dat je hier wel een beetje makkelijk overheen stapt zo.

Responsible disclosure is er net zo veel voor de uiteindelijke eindgebruikers als Microsoft zelf, die helemaal geen partij zijn in die fittie die hij al dan niet met Microsoft heeft.
Ik lees niet dat de persoon het om geld te doen is. Eerder om het opzettelijk dwars zitten en andere personen daarbij ook maar benadelen omdat de persoon rancuneus is en zelf erg lage ethische grenzen heeft. Dat hoort eerder geen beloning op te leveren maar vervolging. Anders laat je je als bedrijf en samenleving afpersen dat de persoon maar kan doen wat die zelf wil zonder rekeninig te houden met eigen verantwoordelijkheid naar slachtoffers.
Wellicht, maar mogen we Microsoft dan ook vervolgen voor de security bugs die ze in Windows stoppen?
Aan de andere kant kan je je inmiddels wel afvragen hoe etisch dit persoon nog bezig is. De publicaties lijken meer en meer bedoeld om MS een hak te zetten dan om de veiligheid van de producten van MS te verbeteren. De manier waarop dit gebeurt zorgt niet alleen bij Microsoft maar ook bij haar afnemers voor onnodige risico's en kosten.
Kosten voor ms? Als ze wat meer geld in testen steken zijn dit soort design flaws te voorkomen. Voor klanten van ms is het een ander verhaal.
Iemand die onethisch handelt in dit vakgebied moet je helemaal niet belonen imho. Met het opzettelijk negeren van zaken als responsible disclosure etc geef je eigenlijk al aan aan het verkeerde kant van het spectrum te zitten. Wat is de volgende stap? Extortion?
zou wel eens willen zien hoe zo,n gast te werk gaat, en dan wel in jip en janneke taal.
en dan ook benieuwd hoeveel tijd die gast nodig heeft om zoiets te vinden.
Hi CoPilot, here are July’s patch notes and binaries. Here is my previous exploit.

Fix it, make no mistakes. :+

Om te kunnen reageren moet je ingelogd zijn