Chaotic Eclipse néven ismert biztonsági kutató (más nevein: INFINITE NIGHTMARE, MSNightmare és Nightmare-Eclipse) kiadott egy proof-of-conceptet (PoC) a ShieldBreak nevű új Microsoft nulladik napi támadáshoz.
A Microsoft Defender for Windows-ben gyökerező sebezhetőség azt mutatja be, hogyan lehet megkerülni a CVE-2026-50656 (CVSS pontszám: 7,8), más néven RoguePlanet javítócsomagját.
A RoguePlanetet olyan versenyhelyzetként írták le, amely sikeres kihasználás esetén lehetővé teszi a támadó számára, hogy SYSTEM szintű jogosultságokkal rendelkező shellt indítson, így tetszőleges kódot futtathat, illetve jogosulatlan műveleteket hajthat végre.
Bár a kutató már 2026 júniusában nyilvánosságra hozta a hibát, a sebezhetőséghez tartozó javítócsomagot a Microsoft csaknem egy hónappal később adta ki. A technológiai óriás a Microsoft Malware Protection Engine-ben („mpengine.dll”) található jogosultságkiterjesztési problémaként jellemezte.
Nem sokkal később Chaotic Eclipse közölte, hogy a Microsoft által a CVE-2026-50656 kezelésére bevezetett „defense-in-depth frissítések” bizonyos helyzetekben Windows 11 25H2 és Windows Server 2025 alatt 8 bájtnyi adat kiszivárgását okozhatják, amikor a Defender megpróbál megnyitni egy fájlt. A Microsoft akkor azt mondta a The Hacker Newsnak, hogy tisztában van a jelentéssel, és vizsgálja az ügyet.
A ShieldBreak ezzel szemben a CVE-2026-50656 teljes javítócsomag-megkerülésének tűnik, a kutató szerint „a Microsoft nem megfelelően javította a RoguePlanet sebezhetőséget”.
„A PoC-t a Windows 11 25H2 legfrissebb verzióján (+Canary csatorna) és Windows Server 2025 alatt teszteltem, a PoC sikerességi aránya 100%” – tette hozzá a kutató. „Fontos, hogy a Windows 10 (és a megfelelő szerverkiadások) jelenleg nem támogatottak, ugyanakkor szintén sebezhetők a ShieldBreakkel szemben.”
A The Hacker News megkereste a Microsoftot, és frissíti a cikket, ha választ kap.
A fejlemények azután érkeztek, hogy a Windows gyártója kiadott javítócsomagokat 421 biztonsági hibára, köztük 236 Windows-hibára. Az egyik javítócsomag a CVE-2026-62832-t (CVSS pontszám: 7,8) érinti, egy Windows User Profile Service jogosultságkiterjesztési sebezhetőséget, amelyet Chaotic Eclipse múlt hónapban hozott nyilvánosságra LegacyHive néven.
„A Windows User Profile Service hibás linkfeloldása fájlhozzáférés előtt („link following”) lehetővé teszi, hogy egy jogosult támadó helyben jogosultságot terjesszen ki” – közölte a Microsoft.
„Egy hitelesített támadó, aki rendelkezik egy másik helyi fiók hitelesítő adataival, egy speciálisan kialakított alkalmazást futtathat, amellyel betölti egy másik felhasználó registry hive-ját. A sikeres kihasználás lehetővé teheti a támadó számára, hogy hozzáférjen egy másik felhasználó adataihoz, módosítsa azokat, és rendszergazdai jogosultságot szerezzen. Felhasználói beavatkozás nem szükséges.”
A Microsoft emellett orvosolt egy aktívan kihasznált nulladik napi sebezhetőséget a Windows Ancillary Function Driver for WinSock komponensben (CVE-2026-68820, CVSS pontszám: 7,0), amely SYSTEM szintű jogosultságot ad, valamint egy nyilvánosan ismertetett Windows Container Isolation FS Filter Driver (unionfs.sys) manipulációs sebezhetőséget (CVE-2026-72971, CVSS pontszám: 5,5).
Az amerikai Cybersecurity and Infrastructure Security Agency (CISA) időközben felvette a CVE-2026-68820 sebezhetőséget a Known Exploited Vulnerabilities (KEV) katalógusába, és előírja a szövetségi ügynökségeknek, hogy 2026. augusztus 25-ig telepítsék a javításokat.

