Bughunter NightmareEclipse, die de laatste tijd zerodaylekken onthult in Windows en bijbehorende beveiligingssoftware, publiceert weer aangepaste exploitcode voor een gat in Microsoft Defender. Dit gebeurt net na Microsofts maandelijkse patchronde, waarin het bedrijf een update uitbracht om dat recente ShieldBreak-gat te dichten.
Beveiligingsonderzoeker NightmareEclipse stelt dat Microsofts patch voor de ShieldBreak-kwetsbaarheid (CVE-2026-69414) en de exploitcode daarvoor onvolledig zijn. Onder bepaalde omstandigheden is het nog altijd mogelijk om misbruik te maken van het beveiligingsgat in de malwarebeschermingsmotor van Microsoft Defender. Het is niet direct duidelijk onder welke omstandigheden misbruik nog mogelijk is, bijvoorbeeld of daarvoor al lokale toegang tot een Windows-computer nodig is.
Microsoft heeft volgens NightmareEclipse wel 'meerdere dingen' aangepast om misbruik van de kwetsbaarheid te voorkomen. Het softwarebedrijf ziet echter een manier over het hoofd waarop de onderliggende fout in de code valt te misbruiken. De aangepaste exploitcode, met de naam ShieldCrash, benut die misser.
'Raakt alle Windows-versies'
Met de proof-of-conceptcode kan een aanvaller systeemrechten in Windows verkrijgen via de beveiligingssoftware van Microsoft. De gepubliceerde exploitcode laat zien hoe een aanvaller een willekeurig bestand kan lezen met die vergaande rechten. De exploit werkt op een volledig bijgewerkte Windows-installatie en volgens de maker ook op alle ondersteunde Windows-versies.
De exploitcode is gepubliceerd op ontwikkelplatforms Git.dev en GitHub.com. Die laatste is eigendom van Microsoft. De Git.dev-repository van NightmareEclipse is offline. Op andere plekken op internet is ShieldCrash nog wel te vinden.
Kat-en-muisspel
Deze aangepaste exploitcode volgt op een eerdere variant (ShieldBreak) van NightmareEclipse, die ook bekend is als Chaotic Eclipse, MSNightmare en Infinite Nightmare. De beveiligingsonderzoeker zegt dat hij zich miskend voelt door Microsoft en uit wraak zerodaylekken openbaar maakt. Dit gebeurt vaak net nadat Microsoft updates uitbrengt. De bughunter publiceert meestal ook code om er misbruik van te maken.
:strip_icc():strip_exif()/u/21673/crop65674aee06c6d_cropped.jpg?f=community)
/u/75437/crop5daf1210eb5fc.png?f=community)
:strip_icc():strip_exif()/u/79614/Family-Guy-Victory-is-Ours.jpg?f=community)
:strip_exif()/u/52263/319795.gif?f=community)
:strip_icc():strip_exif()/u/41502/breezah.jpg?f=community)
:strip_icc():strip_exif()/u/12176/workrave2.jpg?f=community)
/u/472627/crop5c83fe498b36e_cropped.png?f=community)
:strip_icc():strip_exif()/u/189143/crop5db4a293bb467_cropped.jpeg?f=community)