Illustration mit KI erzeugt
ShieldBreak: PoC umgeht Microsoft-Defender-Patch und zielt auf SYSTEM-Rechte
ShieldBreak umgeht Microsoft-Defender-Patch CVE-2026-50656 und erlangt SYSTEM-Rechte. Getestet auf Windows 11 und Server 2025.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Umgehung der RoguePlanet-Patch
Der Sicherheitsforscher Chaotic Eclipse, auch bekannt als INFINITE NIGHTMARE, MSNightmare und Nightmare-Eclipse, hat einen Proof of Concept für ShieldBreak veröffentlicht.
Nach Angaben des Forschers umgeht ShieldBreak die von Microsoft bereitgestellte Behebung für CVE-2026-50656, die als RoguePlanet bezeichnet wird, vollständig. Die ursprüngliche Schwachstelle wurde im Juni 2026 veröffentlicht; Microsoft stellte knapp einen Monat später einen Patch bereit.
RoguePlanet betrifft die Antimalware-Engine Microsoft Malware Protection Engine beziehungsweise die Komponente mpengine.dll. Microsoft stufte die Schwachstelle mit einem CVSS-Score von 7.8 als Privilege-Escalation-Schwachstelle ein.
Die Ausnutzung der Schwachstelle kann das Öffnen einer Shell mit SYSTEM-Rechten, die Ausführung beliebigen Codes und unbefugte Aktionen ermöglichen. Laut Chaotic Eclipse behält ShieldBreak diese Auswirkungen trotz installiertem Update bei.
Microsoft erklärte, die Meldung über den Datenverlust zu untersuchen. Eine konkrete Bestätigung, dass ShieldBreak die Schwachstelle tatsächlich umgeht, liegt bislang nicht vor.
Getestete Systeme und mögliche Gefährdung
Der PoC wurde auf den neuesten Versionen der folgenden Systeme getestet:
- Windows 11 25H2, einschließlich des Canary Channels;
- Windows Server 2025.
Der Forscher gibt für diese Umgebungen eine Erfolgsquote von 100 Prozent an.
Der PoC unterstützt Windows 10 sowie die zugehörigen Server-Editionen nicht. Chaotic Eclipse hält jedoch auch diese Systeme für durch ShieldBreak gefährdet. Wie stark die einzelnen Versionen tatsächlich betroffen sind, wurde nicht weiter präzisiert.
Die mit CVE-2026-50656 verbundenen Defender-Sicherheitsupdates können außerdem zu einem Verlust von 8 Byte Daten führen, wenn Defender unter bestimmten Bedingungen versucht, eine Datei unter Windows 11 25H2 oder Windows Server 2025 zu öffnen.
Weitere in den Microsoft-Updates enthaltene Schwachstellen
Das Microsoft-Paket umfasst Behebungen für 421 Schwachstellen, davon 236 in Windows. Dazu gehören unter anderem:
- CVE-2026-62832, genannt LegacyHive, mit einem CVSS-Score von 7.8. Ein authentifizierter Angreifer kann unter Verwendung der Anmeldedaten eines anderen lokalen Kontos dessen Registry-Hive laden, auf die Daten zugreifen oder sie ändern und ohne Interaktion des Benutzers administrative Rechte erlangen.
- CVE-2026-68820 mit einem CVSS-Score von 7.0: eine aktiv ausgenutzte Zero-Day-Schwachstelle im Windows Ancillary Function Driver for WinSock. Eine erfolgreiche Ausnutzung kann zum Erwerb von SYSTEM-Rechten führen.
- CVE-2026-72971 mit einem CVSS-Score von 5.5: eine öffentlich gemeldete Manipulationsschwachstelle im Treiber
unionfs.sysdes Windows Container Isolation FS Filter Driver.
Was Administratoren tun sollten
Die verfügbaren Microsoft-Updates müssen installiert werden, einschließlich der Updates für CVE-2026-50656, CVE-2026-62832, CVE-2026-68820 und CVE-2026-72971.
Priorität sollte CVE-2026-68820 haben, da die Schwachstelle bereits in CISA-Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen wurde. US-Bundesbehörden müssen den Patch bis zum 25. August 2026 installieren.
Für ShieldBreak ist keine spezifische Mitigation und kein neuer Patch über die bereits von Microsoft bereitgestellten Updates hinaus angegeben. Administratoren sollten daher die Ankündigungen des Herstellers verfolgen und betroffene Defender-Systeme auf ungewöhnliche Prozesse oder Aktivitäten mit SYSTEM-Rechten überwachen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-62832HIGH7.8Improper link resolution before file access ('link following') in Windows User Profile Service allows an authorized attacker to elevate privileges locally.
- CVE-2026-50656HIGH7.8Microsoft is aware of an elevation of privilege in the Microsoft Malware Protection Engine in Microsoft Defender publicly referred to as "RoguePlanet ".
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVE-2026-72971MEDIUM5.5Improper link resolution before file access ('link following') in Windows Container Isolation FS Filter Driver (unionfs.sys) allows an authorized attacker to perform tampering locally.
