Onderzoekers hebben een zero-daykwetsbaarheid ontdekt in de Microsoft Malware Protection Engine van Microsoft Defender. Het lek, aangeduid als ShieldBreak (CVE-2026-69414), maakt het mogelijk voor een lokale aanvaller met beperkte rechten om via de Cloud Filter API volledige beheerdersrechten te verkrijgen. Microsoft heeft nog geen patch beschikbaar, terwijl er al een werkende proof-of-concept in omloop is.
De kwetsbaarheid zit in de Microsoft Malware Protection Engine, de kernscanner die onderdeel uitmaakt van Microsoft Defender. Door manipulatie van de Cloud Filter API (CFAPI) kan een lokale aanvaller met minimale rechten, volgens de onderzoekers, doorgroeien naar NT AUTHORITY\SYSTEM. Dat is het hoogste rechtenniveau binnen Windows. Een aanvaller die al toegang heeft tot een systeem, kan daardoor volledige controle over dat systeem krijgen.
Getroffen systemen
De kwetsbaarheid is aantoonbaar aanwezig op onder meer Windows 11 25H2 en Windows Server 2025. Microsoft laat weten dat er wordt gewerkt aan een update, maar een officiële patch is op dit moment nog niet beschikbaar. Getroffen systemen blijven daardoor voorlopig kwetsbaar, zolang er geen aanvullende maatregelen worden genomen.
CISA stelt deadline van veertien dagen
Omdat er al een werkende proof-of-concept voor CVE-2026-69414 in omloop is, acht de Amerikaanse cybersecuritydienst CISA het risico op misbruik hoog. Op grond van Binding Operational Directive 26-04 heeft CISA organisaties een termijn van veertien dagen gegeven om maatregelen te treffen. Deze directive verplicht Amerikaanse federale instanties tot actie, maar wordt ook door beveiligingsspecialisten elders gebruikt als richtlijn voor de urgentie van patchmanagement.
Aanbevolen maatregelen
Zolang Microsoft geen patch uitbrengt, wordt IT-teams aangeraden eerst in kaart te brengen welke endpoints kwetsbaar zijn. Qualys stelt hiervoor een specifieke VMDR-query beschikbaar, waarmee organisaties met de zoekopdracht vulnerabilities.vulnerability.cveIds:CVE-2026-69414 getroffen systemen kunnen identificeren. Voor tijdelijke risicobeperking wijst Qualys op de functie TruRisk Eliminate, die niet afhankelijk is van een patch van de leverancier. Daarnaast wordt aangeraden strikte toegangsbeperkingen toe te passen op systemen die nog niet direct kunnen worden gemitigeerd, totdat Microsoft een officiële beveiligingsupdate uitbrengt.





