Bughunter publiceert opnieuw Defender-exploit die nieuwe Windows-patch omzeilt

Bughunter NightmareEclipse, die de laatste tijd zerodaylekken onthult in Windows en bijbehorende beveiligingssoftware, publiceert weer aangepaste exploitcode voor een gat in Microsoft Defender. Dit gebeurt net na Microsofts maandelijkse patchronde, waarin het bedrijf een update uitbracht om dat recente ShieldBreak-gat te dichten.

Beveiligingsonderzoeker NightmareEclipse stelt dat Microsofts patch voor de ShieldBreak-kwetsbaarheid (CVE-2026-69414) en de exploitcode daarvoor onvolledig zijn. Onder bepaalde omstandigheden is het nog altijd mogelijk om misbruik te maken van het beveiligingsgat in de malwarebeschermingsmotor van Microsoft Defender. Het is niet direct duidelijk onder welke omstandigheden misbruik nog mogelijk is, bijvoorbeeld of daarvoor al lokale toegang tot een Windows-computer nodig is.

Microsoft heeft volgens NightmareEclipse wel 'meerdere dingen' aangepast om misbruik van de kwetsbaarheid te voorkomen. Het softwarebedrijf ziet echter een manier over het hoofd waarop de onderliggende fout in de code valt te misbruiken. De aangepaste exploitcode, met de naam ShieldCrash, benut die misser.

'Raakt alle Windows-versies'

Met de proof-of-conceptcode kan een aanvaller systeemrechten in Windows verkrijgen via de beveiligingssoftware van Microsoft. De gepubliceerde exploitcode laat zien hoe een aanvaller een willekeurig bestand kan lezen met die vergaande rechten. De exploit werkt op een volledig bijgewerkte Windows-installatie en volgens de maker ook op alle ondersteunde Windows-versies.

De exploitcode is gepubliceerd op ontwikkelplatforms Git.dev en GitHub.com. Die laatste is eigendom van Microsoft. De Git.dev-repository van NightmareEclipse is offline. Op andere plekken op internet is ShieldCrash nog wel te vinden.

Kat-en-muisspel

Deze aangepaste exploitcode volgt op een eerdere variant (ShieldBreak) van NightmareEclipse, die ook bekend is als Chaotic Eclipse, MSNightmare en Infinite Nightmare. De beveiligingsonderzoeker zegt dat hij zich miskend voelt door Microsoft en uit wraak zerodaylekken openbaar maakt. Dit gebeurt vaak net nadat Microsoft updates uitbrengt. De bughunter publiceert meestal ook code om er misbruik van te maken.

Door Jasper Bakker

Nieuwsredacteur

09-09-2026 • 16:11

19

Submitter: HKLM_

Reacties (19)

Sorteer op:

Weergave:

We gaan richting een half jaar lang dat dit aan de gang is. Het feit dat Microsoft niet veel doet met de situatie van deze persoon, is zowel interessant alsook verontrustend.

Ow, en voor iedereen die hem nu aan het veroordelen is: Hij had al zijn exploits op de zwarte markt kunnen verkopen. Daarmee had hij waarschijnlijk veel meer kunnen verdienen, dan wat hij (volgens zijn eigen zeggen) door Microsoft is ontzegd. Het feit dat ze online staan, houdt in dat er wat aan gedaan kan worden. Verdient geen schoonheidsprijs, maar dat verdient Microsofts gedrag wat betreft het niet betalen van Bug Bounties ook niet.
Bor Coördinator Frontpage Admins / FP Powermod @Chromoris9 september 2026 16:29
Ow, en voor iedereen die hem nu aan het veroordelen is: Hij had al zijn exploits op de zwarte markt kunnen verkopen. Daarmee had hij waarschijnlijk veel meer kunnen verdienen, dan wat hij (volgens zijn eigen zeggen) door Microsoft is ontzegd.
Ja dat had (misschien) gekund. Dat maakt zijn handelen nu absoluut niet ethisch of "beter". Ik snap heel goed dat mensen dit persoon inmiddels niet meer zo sympathiek vinden. Hij brengt willens en wetens eindgebruikers en bedrijven in gevaar en waarom? Het lijkt er momenteel vooral op dat het gaat om het maken van een punt en een groot ego.

Hoe de vork nu exact in de steel zit is onduidelijk. Slechts 1 van de 2 partijen betrokken is redelijk vocaal.
Klopt, maar ik ben ook prima bekend met Corporate world (bedrijfswereld) en hoe men daar meestal met dit soort situaties om gaat.

Gezien de impact die het al die tijd heeft gehad, als er ook maar een beetje gelijk bij zit van Microsoft, dan had Microsoft dit allang uitgebreid uitgemeten in een persbericht (mogelijk wat vager over details als dit juridisch wat moeilijk ligt). Het feit dat ze eigenlijk één keer wat vage dreigementen hebben geuit, dat eigenlijk meteen weer hebben moeten intrekken, en voor de rest helemaal niets: Dat zegt mij dat Microsoft zelf denkt dat ze niet aan de kant van het gelijk zitten.

Dus ik vermoed dat Nightmare Eclipse waarschijnlijk ergens wel een goed punt heeft.

Probleem is nu dat dit wordt uitgevochten ten koste van gebruikers/bedrijven die er niets mee te maken hebben. En van wat ik uit het blog van Nightmare Eclipse kan lezen dat die inmiddels op het randje balanceert.

Microsoft heeft de mogelijkheden om dit weg te doen laten gaan, maar kiest er eigenlijk voor om dit probleem voort te laten bestaan.
Nightmare Eclipse is hier dubieus bezig en kiest ervoor gebruikers voor de bus te gooien. Hij kan er ook voor kiezen niets te doen. Of de bug te melden en het daarbij te laten. Maar in plaats daarvan is hij bezig met een vergeldingsactie. Sorry, daar heb ik weinig respect voor.
als er ook maar een beetje gelijk bij zit van Microsoft, dan had Microsoft dit allang uitgebreid uitgemeten in een persbericht
Waarom? Omdat 1 persoon een persoonlijke vendetta aan het uitvoeren is? Waarom zou je publiekelijk een gevecht gaan uitvoeren?
Microsoft heeft de mogelijkheden om dit weg te doen laten gaan, maar kiest er eigenlijk voor om dit probleem voort te laten bestaan.
Hoe bedoel je dit? Zo patchen elke keer wat er buggy is.
Nightmare Eclipse is hier dubieus bezig en kiest ervoor gebruikers voor de bus te gooien. Hij kan er ook voor kiezen niets te doen. Of de bug te melden en het daarbij te laten. Maar in plaats daarvan is hij bezig met een vergeldingsactie. Sorry, daar heb ik weinig respect voor.
Ik wil niet zeggen dat zijn aanpak ideaal is, maar hij klaagt dat zijn meldingen door MS niet goed worden opgepakt en gedownplayed. Dan is er iets voor te zeggen om ze wel openbaar te maken zodat gebruikers in ieder geval weten dat er een probleem is. Want als NE het gat kan vinden dan kunnen anderen dat ook.

Wat voor hem spreekt is dat hij wacht met publiceren tot MS de patch heeft uitgebracht. Wie security echt belangrijk vind heeft dus een kans om te patchen voor de informatie openbaar wordt.

Nogmaals, het verdient geen schoonheidsprijs maar helemaal verachtelijk is het ook weer niet, hij had ook veel geld op de zwarte markt kunnen verdienen met deze informatie.

[Reactie gewijzigd door CAPSLOCK2000 op 9 september 2026 17:43]

Microsoft is niet de meest sympathieke club op aarde, maar ja, meneer Bughunter heeft inmiddels z'n punt wel gemaakt lijkt me zo. Kunnen ze niet gewoon ergens afspreken met een kop koffie en een punt appeltaart om ouderwets hun conflict uit te praten?
we horen slechts 1 kant van het verhaal, dus veel kunnen we er niet over zeggen. Wat ik wel vind is dat deze gast er ook voor kan kiezen om het te melden en daarbij te laten. Maar deze persoonlijke wraak acties raakt niet alleen Microsoft, maar ook alle gebruikers.
Voelt beetje zoals elke staking bij de spoorwegen dus :-)
Wat ik begreep is dit een verongelijkte ex-werknemer van Microsoft die bijna drie jaar in dienst is geweest. Er zal vast het één en ander afgespeeld hebben wat hiertoe geleid heeft. Maar dit is onverantwoordelijk gedrag wat zijn eigen carrière ook zeker geen goed gaat doen. Zijn intenties zijn slecht en dat is direct verwijtbaar, geen respect voor deze man in welk opzicht dan ook.
Klopt, maar van wat ik zo lees, heeft Microsoft hem ook min of meer de afgrond in geduwd. Meneer weet niet eens zeker of hij nog een dak boven zijn hoofd heeft. En van wat ik zo lees, heeft hij ook moeite met de rest (eten, nachtrust, etc.).

Grote Amerikaanse bedrijven staan niet bepaald bekend dat ze goed met personeel omgaan als ze dat niet hoeven te doen. En dan moet je ook niet verbaasd zijn dat je dan op een gegeven moment net de verkeerde werknemer erbij naait. En als die dan zoiets heeft dat hij niets meer te verliezen heeft: dan is het makkelijk om in een tunnelvisie terecht te komen dat de rest van de wereld er ook minder toe doet.

Niet om het goed te praten, maar ik denk dat de situatie toch iets van nuance nodig heeft (ook al gaan we nu toch langzamer naar toe dat die nuance voor het grote goed misschien maar weggedaan moet worden).
Wat kan Microsoft doen? Zij weten vermoedelijk ook niet wie het is. Daarnaast patchen zij gewoon de kwetsbaarheden en gaan we weer verder.
Niet helemaal correct, als ik dit bericht van Nightmare Eclipse lees dan weten ze waarschijnlijk exact wie het is:
Microsoft just refuses any sort of communication, always ghosting me even when I ask for anything.
Pretty sure they have an absolute don't reply to him policy over there, it's not doing them any favours for now.
Een mailbericht of 'account' hoeft natuurlijk ook niet direct herleidbaar te zijn tot de 'natuurlijke' persoon erachter, zal misschien ook de reden zijn dat ze niet direct reageren naar hem.
Dit kun je geen bughunter meer noemen, die meneer heeft een conflict met Microsoft en publiseerd nu zero-days precies na patch thuesday en dat al hele tijd.
Desbetreffende persoon hunt naar bugs en demonstreert dat na het patchen van zijn bug nog steeds mogelijk is. Dus logischerwijs is dit een bug Hunter. Of dit ethisch is is een andere discussie. Dat er een conflict is met Microsoft vanuit deze ontwikkelaar houdt de bug Hunter zelf ook niet geheim dus dat klopt idd
Nou ja, dat MS een software ontwikkelingsprobleem heeft is al langer duidelijk. Misschien hebben ze teveel AI in hun dev tools. Of weten niet hoe ze een lekvrije defender moeten maken door alle libraries en calls naar wat voor externe code.

Vroeger kon men nog low level antivirus maken, met compacte code. Dat was een heel stuk lastiger te omzeilen dan de gui met tientallen megabytes dat overal en nergens rondzwerft in Windows.

Ik denk dat de beste man nog heel lang kan doorgaan met dit spelletje. Ik vrees dat MS het zal blijven verliezen tot ze het fundamenteel dicht timmeren.
Als deze exploit alleen werkt als er lokale toegang nodig is, dan snap ik wel dat er niet heel veel roering is.
Hoe bedoel je. Iedere windows gebruiker is ineens system. Dus nog een stapje boven admin. Dus ook alle medewerkers in een domein van een bedrijf. De grote bedrijven zullen wel extra tools draaien om dit te monitoren.

En met een beetje pech kun je een andere bug als hulpje gebruiken voor de remote toegang.

Om te kunnen reageren moet je ingelogd zijn