Bughunter publiceert opnieuw Defender-exploit die nieuwe Windows-patch omzeilt

Bughunter NightmareEclipse, die de laatste tijd zerodaylekken onthult in Windows en bijbehorende beveiligingssoftware, publiceert weer aangepaste exploitcode voor een gat in Microsoft Defender. Dit gebeurt net na Microsofts maandelijkse patchronde, waarin het bedrijf een update uitbracht om dat recente ShieldBreak-gat te dichten.

Beveiligingsonderzoeker NightmareEclipse stelt dat Microsofts patch voor de ShieldBreak-kwetsbaarheid (CVE-2026-69414) en de exploitcode daarvoor onvolledig zijn. Onder bepaalde omstandigheden is het nog altijd mogelijk om misbruik te maken van het beveiligingsgat in de malwarebeschermingsmotor van Microsoft Defender. Het is niet direct duidelijk onder welke omstandigheden misbruik nog mogelijk is, bijvoorbeeld of daarvoor al lokale toegang tot een Windows-computer nodig is.

Microsoft heeft volgens NightmareEclipse wel 'meerdere dingen' aangepast om misbruik van de kwetsbaarheid te voorkomen. Het softwarebedrijf ziet echter een manier over het hoofd waarop de onderliggende fout in de code valt te misbruiken. De aangepaste exploitcode, met de naam ShieldCrash, benut die misser.

'Raakt alle Windows-versies'

Met de proof-of-conceptcode kan een aanvaller systeemrechten in Windows verkrijgen via de beveiligingssoftware van Microsoft. De gepubliceerde exploitcode laat zien hoe een aanvaller een willekeurig bestand kan lezen met die vergaande rechten. De exploit werkt op een volledig bijgewerkte Windows-installatie en volgens de maker ook op alle ondersteunde Windows-versies.

De exploitcode is gepubliceerd op ontwikkelplatforms Git.dev en GitHub.com. Die laatste is eigendom van Microsoft. De Git.dev-repository van NightmareEclipse is offline. Op andere plekken op internet is ShieldCrash nog wel te vinden.

Kat-en-muisspel

Deze aangepaste exploitcode volgt op een eerdere variant (ShieldBreak) van NightmareEclipse, die ook bekend is als Chaotic Eclipse, MSNightmare en Infinite Nightmare. De beveiligingsonderzoeker zegt dat hij zich miskend voelt door Microsoft en uit wraak zerodaylekken openbaar maakt. Dit gebeurt vaak net nadat Microsoft updates uitbrengt. De bughunter publiceert meestal ook code om er misbruik van te maken.

Door Jasper Bakker

Nieuwsredacteur

09-09-2026 • 16:11

39

Submitter: HKLM_

Reacties (39)

Sorteer op:

Weergave:

We gaan richting een half jaar lang dat dit aan de gang is. Het feit dat Microsoft niet veel doet met de situatie van deze persoon, is zowel interessant alsook verontrustend.

Ow, en voor iedereen die hem nu aan het veroordelen is: Hij had al zijn exploits op de zwarte markt kunnen verkopen. Daarmee had hij waarschijnlijk veel meer kunnen verdienen, dan wat hij (volgens zijn eigen zeggen) door Microsoft is ontzegd. Het feit dat ze online staan, houdt in dat er wat aan gedaan kan worden. Verdient geen schoonheidsprijs, maar dat verdient Microsofts gedrag wat betreft het niet betalen van Bug Bounties ook niet.
Bor Coördinator Frontpage Admins / FP Powermod @Chromoris • 9 september 2026 16:29
Ow, en voor iedereen die hem nu aan het veroordelen is: Hij had al zijn exploits op de zwarte markt kunnen verkopen. Daarmee had hij waarschijnlijk veel meer kunnen verdienen, dan wat hij (volgens zijn eigen zeggen) door Microsoft is ontzegd.
Ja dat had (misschien) gekund. Dat maakt zijn handelen nu absoluut niet ethisch of "beter". Ik snap heel goed dat mensen dit persoon inmiddels niet meer zo sympathiek vinden. Hij brengt willens en wetens eindgebruikers en bedrijven in gevaar en waarom? Het lijkt er momenteel vooral op dat het gaat om het maken van een punt en een groot ego.

Hoe de vork nu exact in de steel zit is onduidelijk. Slechts 1 van de 2 partijen betrokken is redelijk vocaal.
Klopt, maar ik ben ook prima bekend met Corporate world (bedrijfswereld) en hoe men daar meestal met dit soort situaties om gaat.

Gezien de impact die het al die tijd heeft gehad, als er ook maar een beetje gelijk bij zit van Microsoft, dan had Microsoft dit allang uitgebreid uitgemeten in een persbericht (mogelijk wat vager over details als dit juridisch wat moeilijk ligt). Het feit dat ze eigenlijk één keer wat vage dreigementen hebben geuit, dat eigenlijk meteen weer hebben moeten intrekken, en voor de rest helemaal niets: Dat zegt mij dat Microsoft zelf denkt dat ze niet aan de kant van het gelijk zitten.

Dus ik vermoed dat Nightmare Eclipse waarschijnlijk ergens wel een goed punt heeft.

Probleem is nu dat dit wordt uitgevochten ten koste van gebruikers/bedrijven die er niets mee te maken hebben. En van wat ik uit het blog van Nightmare Eclipse kan lezen dat die inmiddels op het randje balanceert.

Microsoft heeft de mogelijkheden om dit weg te doen laten gaan, maar kiest er eigenlijk voor om dit probleem voort te laten bestaan.
Bor Coördinator Frontpage Admins / FP Powermod @Chromoris • 9 september 2026 18:28
Microsoft heeft de mogelijkheden om dit weg te doen laten gaan, maar kiest er eigenlijk voor om dit probleem voort te laten bestaan.
Welke mogelijkheden zijn dat dan? Alsnog een bounty uitkeren (waarvan we helemaal niet weten of de procedures gevolgd zijn en er überhaupt aanspraak gemaakt kon worden)? Iets anders? Het begint bijna op chantage te lijken. Ik begrijp niet waarom beide partijen niet gewoon als volwassen mensen rond de tafel gaan.
Simpel, er zijn egos in het spel. Beide partijen zien er minder voordeel in om eens netjes te praten dan om de oorlog te blijven voeren. Microsoft heeft z'n publieke reputatie, en blijkbaar is 'sorry' zeggen voor bedrijven heel moeilijk, want dat betekent claims, en meestal van absurde grootte (die vervolgens wel afgezwakt worden). Voor NE speelt z'n ego op, en blijkbaar voldoende om all-in te gaan. Zo lang hij anoniem is valt het mee, maar hij kan elk moment een klopje op z'n schouder krijgen van een agent, of hij even mee wil komen om gefileerd te worden door Microsofts advocaten.

Daarnaast vind ik het toch wel knap dat hij elke keer weer een gat vindt. Ja, er zijn er vast duizenden, maar toch is hij elke keer weer binnen, terwijl er ook duizenden mensen werken om hem (en andere onverlaten) buiten te houden. Vanaf een afstandje is het beter om hem gewoon toch voor elk gat maar 10k te geven, zeker als ie er de patch bij levert.
Bor Coördinator Frontpage Admins / FP Powermod @FreezeXJ • 9 september 2026 19:42
Daarnaast vind ik het toch wel knap dat hij elke keer weer een gat vindt.
Dat is het absoluut. Het punt waar het nu mede om gaat is wat je na het vinden doet; de moral high road of niet. Aan de ene kant helpt zijn informatie iedereen vooruit want het lek moet gepatched. Aan de andere kant; door zijn aanpak gooit hij zeer veel mensen en bedrijven voor de bus gezien het oplossen van de kwetsbaarheden vaak onmogelijk is tot er een officiële patch komt. Dit is niet hoe bv responsible disclosure werkt.
Tegenover Microsoft ben ik niet geneigd om lief te zijn, of ze enig voordeel van twijfel te geven. Die moral high road heeft ie al lang verlaten, en met heel MS Legal achter zich aan denk ik dat hij sowieso geen happy life meer heeft. Ik heb liever dat hij z'n bevindingen open en bloot gooit (op de naarst mogelijke manier) dan dat ie ze verkoopt aan China, of 1 van Trumps smerige vriendjes die er ook mij en jou mee proberen te hacken.
BIj open source (betaald of niet) heb je het probleem niet, meestal als je een disclosure hebt, laat de patch maximaal een dagje op zich wachten.

Mijn botte oplossing is dan ook: ga maar bij Microsoft zeiken dat je snellere patches wilt, en dat je verwacht netjes safe te zijn en dat niet bent. Klaag ze maar aan (oh wacht, dat mag je niet volgens de EULA, en tot nu toe heeft niemand het aangedurfd om dat in een Europese rechtszaal aan te vechten volgens mij).
Dan moet MS maar sneller komen met patches in plaats van wachten tot het einde van de maand.
Bor Coördinator Frontpage Admins / FP Powermod @TEAser_ • 10 september 2026 08:15
Out of band patches kunnen wanneer het echt nodig is maar dan nog ben je per definitie al te laat als de exploit code direct beschikbaar is.
Nightmare Eclipse is hier dubieus bezig en kiest ervoor gebruikers voor de bus te gooien. Hij kan er ook voor kiezen niets te doen. Of de bug te melden en het daarbij te laten. Maar in plaats daarvan is hij bezig met een vergeldingsactie. Sorry, daar heb ik weinig respect voor.
als er ook maar een beetje gelijk bij zit van Microsoft, dan had Microsoft dit allang uitgebreid uitgemeten in een persbericht
Waarom? Omdat 1 persoon een persoonlijke vendetta aan het uitvoeren is? Waarom zou je publiekelijk een gevecht gaan uitvoeren?
Microsoft heeft de mogelijkheden om dit weg te doen laten gaan, maar kiest er eigenlijk voor om dit probleem voort te laten bestaan.
Hoe bedoel je dit? Zo patchen elke keer wat er buggy is.
Nightmare Eclipse is hier dubieus bezig en kiest ervoor gebruikers voor de bus te gooien. Hij kan er ook voor kiezen niets te doen. Of de bug te melden en het daarbij te laten. Maar in plaats daarvan is hij bezig met een vergeldingsactie. Sorry, daar heb ik weinig respect voor.
Ik wil niet zeggen dat zijn aanpak ideaal is, maar hij klaagt dat zijn meldingen door MS niet goed worden opgepakt en gedownplayed. Dan is er iets voor te zeggen om ze wel openbaar te maken zodat gebruikers in ieder geval weten dat er een probleem is. Want als NE het gat kan vinden dan kunnen anderen dat ook.

Wat voor hem spreekt is dat hij wacht met publiceren tot MS de patch heeft uitgebracht. Wie security echt belangrijk vind heeft dus een kans om te patchen voor de informatie openbaar wordt.

Nogmaals, het verdient geen schoonheidsprijs maar helemaal verachtelijk is het ook weer niet, hij had ook veel geld op de zwarte markt kunnen verdienen met deze informatie.

[Reactie gewijzigd door CAPSLOCK2000 op 9 september 2026 17:43]

Wat voor hem spreekt is dat hij wacht met publiceren tot MS de patch heeft uitgebracht. Wie security echt belangrijk vind heeft dus een kans om te patchen voor de informatie openbaar wordt.
Nee toch? Hij brengt het juist uit nadat patch tuesday is geweest. Hij wacht helemaal niet.
Dit gebeurt net na Microsofts maandelijkse patchronde, waarin het bedrijf een update uitbracht om dat recente ShieldBreak-gat te dichten.
Daarnaast, het feit dat wellicht in het begin van deze show MS niet reageerde, geeft hem natuurlijk niet het recht om daarna maar exploits te blijven publiceren zonder dit eerst te melden.
Dan is er iets voor te zeggen om ze wel openbaar te maken zodat gebruikers in ieder geval weten dat er een probleem is.
Dat kan toch ook zonder exploit code te leveren?
Wat voor hem spreekt is dat hij wacht met publiceren tot MS de patch heeft uitgebracht.
Hij publiceert toch juist voor er een patch is? Het doel lijkt om MS in zijn / haar hemd te zetten en zo veel mogelijk exploits vrij te geven. Nieuwe versies van de exploits lijken vrijwel direct te komen na het dichten van de vorige versies.

[Reactie gewijzigd door Bor op 9 september 2026 18:32]

Als het klopt wat @Bor stelt over je opmerking, waarom doe je dan alsof het veroordeeld door andere tweakers onredelijk zou zijn? Je argument daarvoor is namelijk dat het erger kon, niet dat de persoon duidelijk een redelijk argument en motief heeft. Ik lees ook niet dat je die opmerking terug trekt. Je komt simpel na kritiek op je opmerking met een extra standpunt om het onethische handelen van de persoon proberen te verdedigen.
Je stelt voor te onderhandelen met terroristen? 🤔
Hij brengt willens en wetens eindgebruikers en bedrijven in gevaar en waarom?
Bracht Microsoft zijn inkomsten niet in gevaar dan? Als je werk doet omdat je betaald gaat worden maar dan niet betaald wordt kan je wel eens in de problemen komen. Als je verder er van uit ging dat je werk had en Microsoft dan ook maar je account blokkeert... ja dan begint het wel te wringen.

Ik snap hem wel, want je kan er anders weinig aan doen. Hij zit nu aan te tonen dat hij wel degelijk betaald moest worden. En hij doet het duidelijk zelfs niet voor het geld, want anders kan hij er veel meer op de zwarte markt mee verdienen. Dus het is principe.

Plus Microsoft kan op elk moment beginnen met betalen. Iets wat ze zelfs beloofde te doen voor dit soort zaken. Maarja, ze lopen hem zwart te maken in plaats van hun beveiliging garanderen door met hem terug samen te werken :)
Bor Coördinator Frontpage Admins / FP Powermod @kuurtjes • 9 september 2026 20:02
Bracht Microsoft zijn inkomsten niet in gevaar dan? Als je werk doet omdat je betaald gaat worden maar dan niet betaald wordt kan je wel eens in de problemen komen.
Bij bug bounties zijn uitkeringen niet vanzelf sprekend. Het is geen uurtje factuurtje of aangenomen werk. Je inzending moet aan veel eisen en voorwaarden voldoen; waaronder het punt of je de eerste bent die iets meld of niet.

Gezien alle informatie die er nu is incompleet en niet te verifiëren is wil ik verder geen conclusies trekken.
Hij zit nu aan te tonen dat hij wel degelijk betaald moest worden. En hij doet het duidelijk zelfs niet voor het geld, want anders kan hij er veel meer op de zwarte markt mee verdienen. Dus het is principe.
Die conclusies kan je volgens mij niet trekken. Het begint momenteel bijna op chantage te lijken. De vraag of er bv (ook) exploits op het darkweb worden verkocht kunnen we niet beantwoorden. Het een sluit het ander niet uit.

[Reactie gewijzigd door Bor op 9 september 2026 20:03]

Gezien deze beste man een hele verzameling blijkt te hebben van zero days is het denk ik waarschijnlijker dat vele van deze al in de onderwereld gebruikt en bekent waren. Zou wel erg knap zijn als deze man zo goed in zn werk is dat hij constant dingen uit zn hoed kan toveren
Microsoft is niet de meest sympathieke club op aarde, maar ja, meneer Bughunter heeft inmiddels z'n punt wel gemaakt lijkt me zo. Kunnen ze niet gewoon ergens afspreken met een kop koffie en een punt appeltaart om ouderwets hun conflict uit te praten?
Hij brengt helemaal niemand in gevaar dat zou alleen zo zijn als je de aannamen doet dat hij de enige op de wereld is met deze kennis van deze exploits. De kans is groot dat ze in de onderwereld al bekend en mogelijk al gebruikt zijn voordat deze onderzoeker ze naar buiten bracht
Bor Coördinator Frontpage Admins / FP Powermod @TEAser_ • 10 september 2026 08:18
Hij brengt helemaal niemand in gevaar dat zou alleen zo zijn als je de aannamen doet dat hij de enige op de wereld is met deze kennis van deze exploits.
Heb jij aanwijzingen dat het anders is? Daarbij; deze man publiceert exploit code publiekelijk; ook al zijn de kwetsbaarheden bij een ander beperkt publiek bekend; zo dra je iets openbaar maakt neemt de kans op misbruik enorm toe. Risico is kans x impact. Met deze aanpak brengt hij consumenten en bedrijven wel degelijk (extra) in gevaar.

Voor de rest is de hypothese dat de exploits al in de onderwereld bekend zijn een glazen bol reactie. Er lijken geen enkele aanwijzingen te zijn dat dit zo is. Of heb jij meer info?
Wat kan Microsoft doen? Zij weten vermoedelijk ook niet wie het is. Daarnaast patchen zij gewoon de kwetsbaarheden en gaan we weer verder.
Niet helemaal correct, als ik dit bericht van Nightmare Eclipse lees dan weten ze waarschijnlijk exact wie het is:
Microsoft just refuses any sort of communication, always ghosting me even when I ask for anything.
Pretty sure they have an absolute don't reply to him policy over there, it's not doing them any favours for now.
Bor Coördinator Frontpage Admins / FP Powermod @Chromoris • 9 september 2026 18:27
als ik dit bericht van Nightmare Eclipse lees
En daar zit het hele probleem. De informatie is eenzijdig, niet compleet en niet verifieerbaar.
Gezien Microsoft een uitstekende communicatie-afdeling heeft die elke dag tig ronkende persberichten de deur uit kan doen, is dat een keuze. Dit is iets waar ze bewust niet over communiceren, en dat zie ik ook als heldere communicatie. Mijn vrij simpele conclusie is dan dat Microsoft weet dat ze niet helemaal zuiver werkten, en dat niet willen toegeven.
Bor Coördinator Frontpage Admins / FP Powermod @FreezeXJ • 9 september 2026 19:40
Dat is echter geen conclusie die je kant trekken op basis van het feit dat Microsoft de publiciteit niet opzoekt. We weten niet wat er speelt. Wie weet onderzoeken ze de opties om deze man juridisch aan te pakken of speelt er totaal iets anders. Assumption is the mother....

Ik heb geen glazen bol.
Klopt, ik zeg dan ook dat het mijn conclusie is, niet die van jou. Ik verwacht van een grote organisatie dat ze helder kan communiceren, en als ze dat niet doen, dat dat bewust is. Ze zullen ongetwijfeld onderzoeken hoe ze deze gast kunnen stoppen, en dat ze dat al een halfjaar (of langer) niet gelukt is vind ik ook veelzeggend. Officieel echter weten we niks, dus ik hou me eraan dat dit wederom kwaakt als een eend, zwemt als een eend, en zo'n gek plat bekkie heeft, maar het beest is nog niet geidentificeerd, dus het kan inderdaad nog een vogelbekdier zijn dat ontsnapt is uit de dierentuin.
Een mailbericht of 'account' hoeft natuurlijk ook niet direct herleidbaar te zijn tot de 'natuurlijke' persoon erachter, zal misschien ook de reden zijn dat ze niet direct reageren naar hem.
Wat ik begreep is dit een verongelijkte ex-werknemer van Microsoft die bijna drie jaar in dienst is geweest. Er zal vast het één en ander afgespeeld hebben wat hiertoe geleid heeft. Maar dit is onverantwoordelijk gedrag wat zijn eigen carrière ook zeker geen goed gaat doen. Zijn intenties zijn slecht en dat is direct verwijtbaar, geen respect voor deze man in welk opzicht dan ook.
Klopt, maar van wat ik zo lees, heeft Microsoft hem ook min of meer de afgrond in geduwd. Meneer weet niet eens zeker of hij nog een dak boven zijn hoofd heeft. En van wat ik zo lees, heeft hij ook moeite met de rest (eten, nachtrust, etc.).

Grote Amerikaanse bedrijven staan niet bepaald bekend dat ze goed met personeel omgaan als ze dat niet hoeven te doen. En dan moet je ook niet verbaasd zijn dat je dan op een gegeven moment net de verkeerde werknemer erbij naait. En als die dan zoiets heeft dat hij niets meer te verliezen heeft: dan is het makkelijk om in een tunnelvisie terecht te komen dat de rest van de wereld er ook minder toe doet.

Niet om het goed te praten, maar ik denk dat de situatie toch iets van nuance nodig heeft (ook al gaan we nu toch langzamer naar toe dat die nuance voor het grote goed misschien maar weggedaan moet worden).
Bor Coördinator Frontpage Admins / FP Powermod @Chromoris • 9 september 2026 18:26
Klopt, maar van wat ik zo lees, heeft Microsoft hem ook min of meer de afgrond in geduwd. Meneer weet niet eens zeker of hij nog een dak boven zijn hoofd heeft. En van wat ik zo lees, heeft hij ook moeite met de rest (eten, nachtrust, etc.).
Het punt hier is dat je dit soort dingen niet kan verifiëren. Slechts 1 kant is erg vocaal maar levert geen bewijs. Vanuit Microsoft horen we niets. Ik weet ook niet hoe betrouwbaar iemand dit die elke keer duidelijk maakt niet ethisch verantwoord te werk te gaan als het op het delen van security lekken aankomt.
we horen slechts 1 kant van het verhaal, dus veel kunnen we er niet over zeggen. Wat ik wel vind is dat deze gast er ook voor kan kiezen om het te melden en daarbij te laten. Maar deze persoonlijke wraak acties raakt niet alleen Microsoft, maar ook alle gebruikers.
Voelt beetje zoals elke staking bij de spoorwegen dus :-)
Dit kun je geen bughunter meer noemen, die meneer heeft een conflict met Microsoft en publiseerd nu zero-days precies na patch thuesday en dat al hele tijd.
Desbetreffende persoon hunt naar bugs en demonstreert dat na het patchen van zijn bug nog steeds mogelijk is. Dus logischerwijs is dit een bug Hunter. Of dit ethisch is is een andere discussie. Dat er een conflict is met Microsoft vanuit deze ontwikkelaar houdt de bug Hunter zelf ook niet geheim dus dat klopt idd
Nou ja, dat MS een software ontwikkelingsprobleem heeft is al langer duidelijk. Misschien hebben ze teveel AI in hun dev tools. Of weten niet hoe ze een lekvrije defender moeten maken door alle libraries en calls naar wat voor externe code.

Vroeger kon men nog low level antivirus maken, met compacte code. Dat was een heel stuk lastiger te omzeilen dan de gui met tientallen megabytes dat overal en nergens rondzwerft in Windows.

Ik denk dat de beste man nog heel lang kan doorgaan met dit spelletje. Ik vrees dat MS het zal blijven verliezen tot ze het fundamenteel dicht timmeren.
Als deze exploit alleen werkt als er lokale toegang nodig is, dan snap ik wel dat er niet heel veel roering is.
Hoe bedoel je. Iedere windows gebruiker is ineens system. Dus nog een stapje boven admin. Dus ook alle medewerkers in een domein van een bedrijf. De grote bedrijven zullen wel extra tools draaien om dit te monitoren.

En met een beetje pech kun je een andere bug als hulpje gebruiken voor de remote toegang.
Ik weet niet wat je probeert te zeggen

Om te kunnen reageren moet je ingelogd zijn