Beveiligingsonderzoeker Nightmare Eclipse heeft een nieuwe zero-day-exploit voor Microsoft Defender gepubliceerd: ShieldCrash. De proof-of-concept omzeilt de patch die Microsoft deze maand uitbracht voor ShieldBreak (CVE-2026-69414), een kwetsbaarheid in de Malware Protection Engine — de scan-engine achter Defender — waarmee een lokale aanvaller met lage rechten kan doorstoten naar SYSTEM-niveau, het hoogste rechtenniveau op Windows.
ShieldBreak zelf lag al sinds 12 augustus op straat: Nightmare Eclipse publiceerde toen een werkende PoC zonder Microsoft vooraf te waarschuwen, uit onvrede over hoe het bedrijf omgaat met kwetsbaarheidsmeldingen en bug bounties. Microsoft patchte het lek met de Patch Tuesday-updates van september, maar volgens de onderzoeker mist die fix een plek waar exact hetzelfde probleem nog steeds te triggeren is. ShieldCrash demonstreert dat op volledig bijgewerkte Windows 10-, Windows 11- en Windows Server-systemen met de septemberupdates: een aanvaller kan er willekeurige bestanden als SYSTEM uitlezen, al krijgt hij geen schrijftoegang.
Microsoft heeft nog niet officieel gereageerd op ShieldCrash. Het bedrijf waarschuwde de onderzoeker eerder al voor malicious activity en dreigde met juridische stappen naar aanleiding van diens ongecoördineerde publicaties. Een patch is er nog niet.
Nightmare Eclipse is geen onbekende: dezelfde onderzoeker bracht vorige week ook de FalconFlank-exploit tegen CrowdStrike naar buiten, onderdeel van een reeks losse zero-days tegen grote securityleveranciers.
Voor Nederlandse beheerders is het vooral een lokaal risico: er is fysieke of ingelogde toegang nodig, geen internetverbinding op afstand. Beperk lokale accounts met lage rechten waar mogelijk, houd gedeelde en kiosk-achtige Windows-systemen extra in de gaten, en volg Microsofts advisory over CVE-2026-69414 — een aangescherpte patch kan elk moment volgen. Tot die tijd blijft Defender op zich effectief tegen malware, maar biedt het geen garantie tegen deze specifieke escalatie-truc.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.