Microsoft Defender: Frischer Zero-Day-Exploit umgeht neuesten Patch
Nur einen Tag nach Microsofts September-Patchday ist eine neue Zero-Day-Lücke in Microsoft Defender öffentlich geworden. Der unter dem Namen Nightmare Eclipse auftretende Sicherheitsforscher hat mit "ShieldCrash" einen neuen Exploit veröffentlicht.
ShieldCrash soll die erst kurz zuvor geschlossene Sicherheitslücke namens ShieldBreak (CVE-2026-69414) erneut ausnutzbar machen. Microsoft hatte ShieldBreak mit einem Sicherheitsupdate am Donnerstag behoben. Die Schwachstelle wiederum war ein Umgehungsweg für die bereits im Juni bekannt gewordene Defender-Lücke RoguePlanet, die Microsoft im Juli geschlossen hatte.
Nach Angaben des Sicherheitsforschers ermöglicht der neue Exploit unter bestimmten Voraussetzungen das Ausführen von Aktionen mit SYSTEM-Rechten. Der veröffentlichte Code beschränkt sich allerdings zunächst auf das beliebige Auslesen von Dateien mit den höchsten Systemrechten. Ein vollständiger Zugriff auf das betroffene System, insbesondere Schreibzugriff, sei mit dem Beispiel-Code derzeit nicht möglich. Der Forscher bezeichnet die Veröffentlichung deshalb selbst als eine Art Grundgerüst und stellt eine Weiterentwicklung zu einem vollständigen SYSTEM-Exploit in Aussicht.
Nightmare Eclipse wirft Microsoft vor, ShieldBreak nicht vollständig beseitigt zu haben. Zwar habe das Unternehmen mehrere Maßnahmen eingebaut, um eine erneute Ausnutzung des ursprünglichen Fehlers zu verhindern. Eine bestimmte Stelle sei dabei jedoch übersehen worden, sodass sich das zugrunde liegende Problem unter bestimmten Bedingungen weiterhin auslösen lasse.
Microsoft hat einige dieser Lücken inzwischen geschlossen, darunter ShieldBreak, RoguePlanet, YellowKey, GreenPlasma und MiniPlasma. Für mehrere andere von Nightmare Eclipse veröffentlichte Schwachstellen gibt es hingegen weiterhin keinen offiziellen Patch. Microsoft hatte im Zuge des Konflikts außerdem rechtliche Schritte gegen Personen angekündigt, die durch "böswillige Aktivitäten" einen tatsächlichen Schaden für Kunden verursachen.
Siehe auch:
Unzureichende Fehlerkorrektur
Der Proof-of-Concept-Code setzt genau an der Stelle an, die vom jüngsten Patch geflickt wurde. Ein Angriff mit dem Exploit soll also auch auf vollständig aktualisierten Windows-Systemen funktionieren. Betroffen sein sollen Windows 10, Windows 11 und Windows Server, hieß es.ShieldCrash soll die erst kurz zuvor geschlossene Sicherheitslücke namens ShieldBreak (CVE-2026-69414) erneut ausnutzbar machen. Microsoft hatte ShieldBreak mit einem Sicherheitsupdate am Donnerstag behoben. Die Schwachstelle wiederum war ein Umgehungsweg für die bereits im Juni bekannt gewordene Defender-Lücke RoguePlanet, die Microsoft im Juli geschlossen hatte.
Nach Angaben des Sicherheitsforschers ermöglicht der neue Exploit unter bestimmten Voraussetzungen das Ausführen von Aktionen mit SYSTEM-Rechten. Der veröffentlichte Code beschränkt sich allerdings zunächst auf das beliebige Auslesen von Dateien mit den höchsten Systemrechten. Ein vollständiger Zugriff auf das betroffene System, insbesondere Schreibzugriff, sei mit dem Beispiel-Code derzeit nicht möglich. Der Forscher bezeichnet die Veröffentlichung deshalb selbst als eine Art Grundgerüst und stellt eine Weiterentwicklung zu einem vollständigen SYSTEM-Exploit in Aussicht.
Nightmare Eclipse wirft Microsoft vor, ShieldBreak nicht vollständig beseitigt zu haben. Zwar habe das Unternehmen mehrere Maßnahmen eingebaut, um eine erneute Ausnutzung des ursprünglichen Fehlers zu verhindern. Eine bestimmte Stelle sei dabei jedoch übersehen worden, sodass sich das zugrunde liegende Problem unter bestimmten Bedingungen weiterhin auslösen lasse.
Anhaltender Kleinkrieg
Die Veröffentlichung ist zudem Teil eines seit Monaten andauernden Konflikts zwischen dem anonymen Forscher und Microsoft. Nightmare Eclipse hat seit April zahlreiche Zero-Day-Schwachstellen direkt im Netz veröffentlicht, die unter anderem Defender, BitLocker und weitere Windows-Komponenten betreffen. Dazu zählen neben RoguePlanet und ShieldBreak auch LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma und UnDefend.Microsoft hat einige dieser Lücken inzwischen geschlossen, darunter ShieldBreak, RoguePlanet, YellowKey, GreenPlasma und MiniPlasma. Für mehrere andere von Nightmare Eclipse veröffentlichte Schwachstellen gibt es hingegen weiterhin keinen offiziellen Patch. Microsoft hatte im Zuge des Konflikts außerdem rechtliche Schritte gegen Personen angekündigt, die durch "böswillige Aktivitäten" einen tatsächlichen Schaden für Kunden verursachen.
Zusammenfassung
- Ein neuer Zero-Day-Exploit für Microsoft Defender wurde publiziert
- Der Exploit namens ShieldCrash hebelt den jüngsten Patch wieder aus
- Betroffen von dem neuen Problem sind Windows 10, 11 sowie der Server
- Angreifer können beliebige Dateien mit höchsten SYSTEM-Rechten lesen
- Forscher Nightmare Eclipse steht seit Monaten im Streit mit Microsoft
- Microsoft kündigt juristische Schritte gegen böswillige Akteure an
Siehe auch:
Thema:
Christian KahleRedakteur für Forschung, Energie und Raumfahrt
Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern über Solarstrom bis zur Raumfahrt.
Neue Downloads zum Thema
Videos zum Thema
- Super Bowl 2024: CrowdStrike sorgt im Wilden Westen für Sicherheit
- Netflix zeigt Doku über John McAfees irre Flucht und wildes Leben
- Geht immer noch: So kann sich Malware per E-Mail einschleichen
- Windows 10: Manuelle Konfiguration vom Defender ausgebremst
- LibreOffice: So schnell kann ein Makrovirus ins System durchschlagen
Beiträge aus dem Forum
Beliebt im Preisvergleich
- Antivirus:
Weiterführende Links
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Erfolg für deutsche Ermittler: Ransomware-Gruppe KillSec ausgehoben
- Amazons neue Kindle-, Kindle-Paperwhite- & Kindle-Colorsoft-Modelle
- System-Shock-2-Remaster: Den PC-Klassiker jetzt gratis sichern
- Disney+: Diese neuen Filme und Serien starten im Oktober 2026
- Aus für Exchange Web Services: Apple nicht bereit, das ist ein Problem
- Rundfunkbeitrag: Einfache Online-Kontoabfrage startet
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen