ShieldBreak: un PoC aggira la patch di Microsoft Defender e punta ai privilegi SYSTEM
Schwachstellen

Illustration mit KI erzeugt

ShieldBreak: PoC umgeht Microsoft-Defender-Patch und zielt auf SYSTEM-Rechte

ShieldBreak umgeht Microsoft-Defender-Patch CVE-2026-50656 und erlangt SYSTEM-Rechte. Getestet auf Windows 11 und Server 2025.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Umgehung der RoguePlanet-Patch

Der Sicherheitsforscher Chaotic Eclipse, auch bekannt als INFINITE NIGHTMARE, MSNightmare und Nightmare-Eclipse, hat einen Proof of Concept für ShieldBreak veröffentlicht.

Nach Angaben des Forschers umgeht ShieldBreak die von Microsoft bereitgestellte Behebung für CVE-2026-50656, die als RoguePlanet bezeichnet wird, vollständig. Die ursprüngliche Schwachstelle wurde im Juni 2026 veröffentlicht; Microsoft stellte knapp einen Monat später einen Patch bereit.

RoguePlanet betrifft die Antimalware-Engine Microsoft Malware Protection Engine beziehungsweise die Komponente mpengine.dll. Microsoft stufte die Schwachstelle mit einem CVSS-Score von 7.8 als Privilege-Escalation-Schwachstelle ein.

Die Ausnutzung der Schwachstelle kann das Öffnen einer Shell mit SYSTEM-Rechten, die Ausführung beliebigen Codes und unbefugte Aktionen ermöglichen. Laut Chaotic Eclipse behält ShieldBreak diese Auswirkungen trotz installiertem Update bei.

Microsoft erklärte, die Meldung über den Datenverlust zu untersuchen. Eine konkrete Bestätigung, dass ShieldBreak die Schwachstelle tatsächlich umgeht, liegt bislang nicht vor.

Getestete Systeme und mögliche Gefährdung

Der PoC wurde auf den neuesten Versionen der folgenden Systeme getestet:

  • Windows 11 25H2, einschließlich des Canary Channels;
  • Windows Server 2025.

Der Forscher gibt für diese Umgebungen eine Erfolgsquote von 100 Prozent an.

Der PoC unterstützt Windows 10 sowie die zugehörigen Server-Editionen nicht. Chaotic Eclipse hält jedoch auch diese Systeme für durch ShieldBreak gefährdet. Wie stark die einzelnen Versionen tatsächlich betroffen sind, wurde nicht weiter präzisiert.

Die mit CVE-2026-50656 verbundenen Defender-Sicherheitsupdates können außerdem zu einem Verlust von 8 Byte Daten führen, wenn Defender unter bestimmten Bedingungen versucht, eine Datei unter Windows 11 25H2 oder Windows Server 2025 zu öffnen.

Weitere in den Microsoft-Updates enthaltene Schwachstellen

Das Microsoft-Paket umfasst Behebungen für 421 Schwachstellen, davon 236 in Windows. Dazu gehören unter anderem:

  • CVE-2026-62832, genannt LegacyHive, mit einem CVSS-Score von 7.8. Ein authentifizierter Angreifer kann unter Verwendung der Anmeldedaten eines anderen lokalen Kontos dessen Registry-Hive laden, auf die Daten zugreifen oder sie ändern und ohne Interaktion des Benutzers administrative Rechte erlangen.
  • CVE-2026-68820 mit einem CVSS-Score von 7.0: eine aktiv ausgenutzte Zero-Day-Schwachstelle im Windows Ancillary Function Driver for WinSock. Eine erfolgreiche Ausnutzung kann zum Erwerb von SYSTEM-Rechten führen.
  • CVE-2026-72971 mit einem CVSS-Score von 5.5: eine öffentlich gemeldete Manipulationsschwachstelle im Treiber unionfs.sys des Windows Container Isolation FS Filter Driver.

Was Administratoren tun sollten

Die verfügbaren Microsoft-Updates müssen installiert werden, einschließlich der Updates für CVE-2026-50656, CVE-2026-62832, CVE-2026-68820 und CVE-2026-72971.

Priorität sollte CVE-2026-68820 haben, da die Schwachstelle bereits in CISA-Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen wurde. US-Bundesbehörden müssen den Patch bis zum 25. August 2026 installieren.

Für ShieldBreak ist keine spezifische Mitigation und kein neuer Patch über die bereits von Microsoft bereitgestellten Updates hinaus angegeben. Administratoren sollten daher die Ankündigungen des Herstellers verfolgen und betroffene Defender-Systeme auf ungewöhnliche Prozesse oder Aktivitäten mit SYSTEM-Rechten überwachen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenShieldBreakMicrosoft DefenderCVE-2026-50656SYSTEM-RechtePoCUmgehungWindows 11Server 2025
Zurück zur Startseite