ShieldBreak omgår angiveligt Microsofts Defender-patch

Eskil Sørensen
08.12.2026 13:02
Researcher offentliggør PoC, der hævdes at omgå rettelse til CVE-2026-50656 og opnå SYSTEM-rettigheder på opdaterede Windows-systemer.

Researcheren Chaotic Eclipse har offentliggjort en proof-of-concept (PoC) med navnet ShieldBreak, som efter forskerens oplysninger omgår Microsofts sikkerhedsrettelse til EUVD-2026-37141 / CVE-2026-50656, også kendt som RoguePlanet.

Det skriver Security Affairs.

Sårbarheden blev lukket af Microsoft i juli 2026 og påvirker Microsoft Defenders malwaremotor, mpengine.dll. Det er er en lokal privilegieeskaleringssårbarhed med en CVSS-score på 7,8, som kan give en lokal angriber mulighed for at opnå SYSTEM-rettigheder. EPSS-scoren er pt. på 10,75 pct.

Ifølge Chaotic Eclipse viser ShieldBreak, at den underliggende race condition fortsat kan udnyttes, selv efter installation af Microsofts patch.

Testet på Windows 11 og Server 2025

Researcheren oplyser, at PoC'en er testet på Windows 11 25H2, herunder Canary-kanalen, samt Windows Server 2025. Ifølge den offentliggjorte dokumentation lykkedes udnyttelsen i alle test.

Windows 10 understøttes endnu ikke af PoC'en, men forskeren hævder, at platformen fortsat er sårbar over for teknikken.

Chaotic Eclipse anfører samtidig, at Defender under særlige omstændigheder kan lække otte bytes data, men de praktiske konsekvenser af dette er endnu uklare.

Fortsat konflikt om 0-dagssårbarheder

Security Affairs skriver, at ShieldBreak er den seneste i en række offentliggjorte 0-dagssårbarheder fra Chaotic Eclipse. I løbet af 2026 har researcheren blandt andet offentliggjort YellowKey, der påvirker BitLocker, GreenPlasma, som muliggør privilegieeskalering, samt flere Defender-relaterede sårbarheder.

Microsoft og researcheren har gennem længere tid været i offentlig konflikt om håndteringen af 0-dagssårbarheder. Microsoft har kritiseret offentliggørelserne for at ske uden koordineret rapportering gennem Microsoft Security Response Center (MSRC), mens Chaotic Eclipse har kritiseret Microsoft for afviste rapporter og manglende kompensation.

Hvis påstandene om ShieldBreak holder stik, kan Microsoft stå over for endnu en opdatering af Defender-motoren. Samtidig betyder den offentlige PoC, at teknikken nu er tilgængelig for både sikkerhedsresearchere og trusselsaktører.

Sårbarhed