ShieldBreak: PoC für Microsoft Defender 0-day-Schwachstelle

Sicherheit (Pexels, allgemeine Nutzung)Microsoft hat mit dem August 2026-Patchday zwar einige Sicherheitskorrekturen ausgeliefert. Aber die RoguePlanet genannte Schwachstelle (CVE-2026-50656) soll nicht ausreichend abgeschwächt worden sein. Der als Nightmare Eclipse agierende Sicherheitsforscher hat einen ShieldBreak genannten Proof of Concept (PoC) veröffentlicht.

Rückblick auf Defender-Schwachstelle RoguePlanet

Ein unter dem Namen Nightmare Eclipse, Chaotic Eclipse und nun Infinite Nightmare, agierender Sicherheitsexperte hat in den letzten Monaten Sicherheitslücken in Microsoft Software auf Blogspot veröffentlicht. Den Brass zwischen dem Sicherheitsexperten und Microsoft, weil Nightmare Eclipse die 0-day-Schwachstellen direkt offen legt, ohne Microsoft zu informieren, ist in den Artikeln am Beitragsende angesprochen.

Nightmare Eclipse wartet inzwischen, bis die Updates vom Microsoft Patchday verfügbar sind, um dass die nächste 0-day-Schwachstelle zu präsentieren. Anfang Juni 2026 wies Nightmare Eclipse in diesem GitHub-Post auf eine 0-Day-Schwachstelle im Microsoft Defender hin. Diese 0-Day-Schwachstelle taufte er RoguePlanet. Der Exploit nutzt eine Race Condition auf dem System aus, wodurch eine erfolgreiche Ausnutzung ungewiss ist. Nightmare Eclips schrieb, dass er auf einigen Rechnern eine Erfolgsquote von 100 % erzielen konnte, während der Exploit auf anderen Systemen nur schwer funktionierte.

Laut Nightmare Eclipse funktionierte im Juni 2026 sein Exploit auf voll gepatchten Windows-Systemen mit Windows 11 Windows 10. Nightmare Eclipse erklärte, dass RoguePlanet ursprünglich als Sicherheitslücke zur Ausführung von Remote-Code entwickelt wurde.

PoC für unvollständige RoguePlanet-Patch

Pünktlich nach Freigabe der August 2026-Updates durch Microsoft hat sich der Sicherheitsexperte nun unter dem Pseudonym Infinite Nightmare mit folgendem Tweet gemeldet.

MS-Nightmare-ShieldBreak PoC

Die Aussage lautet, dass Microsoft es versäumt habe, RoguePlanet (CVE-2026-50656) ordnungsgemäß zu patchen. Der Sicherheitsexperte hat dann einen ShieldBreak genannten Exploit als Proof of Concept (PoC) entwickelt. Der PoC demonstriert angeblich eine vollständige Umgehung des bisherigen Patches. Der unter Infinite Nightmare auftretende Sicherheitsexperte hat sein PoC öffentlich zugänglich auf GitHub veröffentlicht. Der PoC funktioniert mit dem neuesten Patch vom August 2026, heißt es vom Entwickler.

Ähnliche Artikel:
BlueHammer: Windows 0-day-Schwachstelle
BlueHammer-Nachlese: Defender-Patch vom 14.4.2026 und Analyse von Fortra
RedSun: Nächste Windows Defender 0-Day-Schwachstelle
Chaotic Eclipse zwei 0-Day-Windows Schwachstellen (YellowKey, GreenPlasma), eine in MS Teams
Nightmare Eclipse veröffentlicht MiniPlasma-Schwachstelle CVE-2020-17103
Zoff und Schwarze-Peter-Spiel zwischen 'Microslop' und Chaotic Eclipse
Nightmare Eclipse auf GitLab gebannt; Microsoft nimmt Stellung
Microsoft versus Nightmare Eclipse: Wir haben jetzt "Bitskrieg"
BlackHat 2026 in Vegas: Tritt das MSRC gerade in das nächste Fettnäpfchen?
Windows: Details zur Bitlocker-Schwachstelle "Bitskrieg"
Windows Defender-Schwachstelle RoguePlanet durch Nightmare Eclipse offengelegt

Dieser Beitrag wurde unter Sicherheit abgelegt und mit , verschlagwortet. Setze ein Lesezeichen für den Permalink.

3 Kommentare zu ShieldBreak: PoC für Microsoft Defender 0-day-Schwachstelle

  1. PC-SPEZIALIST sagt:

    Für ein MDR Cybersicherheitssystem ist eine einfache Abschaltung schlecht. Eine unabhängige Bestätigung, dass der PoC funktioniert, gibt es aber noch nicht, oder?

    • peter0815 sagt:

      Der PoC funktioniert. Das hatte schon gestern z. B. Will Dormann getestet und bestätigt:

      https://infosec.exchange/@wdormann

      Allerdings startet der Orginal-PoC seit gestern nicht mehr, da der Defender seine exakte .exe bereits beim Starten erkennt und blockiert:

      https://www.microsoft.com/en-us/wdsi/definitions/antimalware-definition-release-notes?requestVersion=1.457.125.0

      Exploit:Win32/NghtMrShldBrk.BB

      Dürfte bei den anderen Scannern mittlerweile nicht anders sein.

      Das hält böswillige Angreifer aber nicht davon ab den PoC leicht abzuwandeln, damit ihr leicht modifizierter Exploit trotzdem funktioniert.

      Es wird Zeit, dass MSFT das Grundproblem endlich einmal richtig anpackt. Eclipse hatte sie vor mittlerweile bereits 8 Monaten darauf selbst direkt hingewiesen.

      Immer nur eine neue Signatur für den Scanner oder einen weiteren oberflächlichen Flicken drüberpappen ist keine Lösung.

      Es zirkulieren regelmäßig für alle Scanner und EDR Exploits mit denen man sie abschießen kann. Sich alleine auf so etwas zu verlassen ist deshalb sehr mutig.

      Aber EDR/Scanner 8 Monate lang immer wieder erneut dafür zu nutzen, dass es einem Systemrechte gibt ist schon rotzfrech und dürfte eigentlich so lange nicht möglich sein.

      • William sagt:

        Man weiss ja nicht, für welche sonstigen Zwecke diese "Nutzungsmöglichkeit" da vorhanden ist. Manches kann man nicht einfach abstellen, z.B. bei Befehlen von oben/aussen.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.