Nieuwe Microsoft Defender-zero-day ‘ShieldCrash’ geeft SYSTEM-toegang

Een anonieme beveiligingsonderzoeker, bekend als Nightmare Eclipse, heeft kort na de uitrol van Microsofts beveiligingsupdates van Patch Tuesday in september 2026 een nieuwe zero-day-exploit voor Microsoft Defender vrijgegeven onder de naam ShieldCrash.

Volgens de onderzoeker is ShieldCrash een omzeiling van de ShieldBreak-kwetsbaarheid in Defender voor privilege-escalatie, die afgelopen donderdag werd gepatcht. Die kwetsbaarheid was op zijn beurt al een omzeiling van RoguePlanet, een andere Defender-kwetsbaarheid die in juni werd gemeld en in juli door Microsoft werd verholpen.

Volgens Nightmare Eclipse stelt de proof-of-concept-exploit van ShieldCrash aanvallers in staat om SYSTEM-rechten te verkrijgen op volledig bijgewerkte systemen met Windows 10, Windows 11 en Windows Server. De exploit geeft echter geen schrijfrechten op de gecompromitteerde systemen.

“Microsoft heeft ShieldBreak CVE-2026-69414 niet goed gepatcht. Onder specifieke omstandigheden is het nog steeds mogelijk om exact hetzelfde probleem te misbruiken dat door ShieldBreak werd veroorzaakt. Hoewel Microsoft verschillende maatregelen heeft getroffen om het probleem opnieuw uit te buiten, hebben ze één plek gemist waar ShieldBreak nog steeds kan worden misbruikt,” aldus de onderzoeker.

“Deze PoC laat een willekeurige bestandslezing zien als SYSTEM, met september 2026. Alle ondersteunde Windows-versies zijn getroffen. Ik zou dit later kunnen uitbreiden tot een volledige SYSTEM-PoC, maar voor nu deel ik deze basis-PoC omdat ik me een beetje lui voel.”

Nightmare Eclipse bracht deze zero-day-exploits uit als onderdeel van een aanhoudend conflict met Microsoft over het bug bounty-beleid en de manier waarop kwetsbaarheden worden gemeld.

Microsoft reageerde met waarschuwingen dat het juridische stappen zou ondernemen tegen iedereen die zich bezighoudt met “kwaadaardige activiteiten die echte schade veroorzaken” bij klanten. Daardoor ontstond bij veel mensen de indruk dat het bedrijf de beveiligingsonderzoeker rechtstreeks bedreigde.

Sinds april heeft de anonieme onderzoeker een lange reeks zero-day-kwetsbaarheden gemeld, waaronder ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma en UnDefend. Deze kwetsbaarheden zijn gericht op Microsoft Defender, BitLocker en andere Windows-onderdelen.

Hoewel Microsoft de kwetsbaarheden ShieldBreak, RoguePlanet, YellowKey, GreenPlasma en MiniPlasma heeft verholpen, ontbreken voor de andere door Nightmare Eclipse gemelde kwetsbaarheden nog officiële patches.

Een woordvoerder van Microsoft was eerder vandaag niet direct beschikbaar voor commentaar toen BleepingComputer contact opnam over de ShieldCrash-zero-day.

  • Eater

    vraag en ik antwoord

    Related Posts

    Vier hackgroepen zetten dezelfde Chrome- en Windows-exploitkit in

    Minstens vier verschillende hackgroepen maken actief gebruik van vrijwel identieke exploitcode die kritieke kwetsbaarheden in Chromium-gebaseerde browsers en oudere Windows-versies misbruikt. Onderzoekers van Proofpoint noemden deze exploitkit BlueMoon. De kit…

    Windows 11 krijgt eindelijk automatische donkere modus

    Na jarenlang wachten voegt Microsoft eindelijk een ingebouwde automatische donkere modus toe aan Windows 11. Daarmee kan het systeem straks zelf schakelen tussen de lichte en donkere weergave, zonder dat…

    Geef een reactie