Een beveiligingsonderzoeker heeft details gepubliceerd over een nieuwe kwetsbaarheid in Windows. De fout maakt het mogelijk om vanuit een account met beperkte rechten volledige controle over een computer en de bijbehorende gegevens te krijgen. Microsoft heeft nog geen beveiligingsupdate uitgebracht.
De kwetsbaarheid heet ShieldBreak en zit in Windows Defender, de ingebouwde beveiligings- en anti-malwarefunctie van Windows. Om de fout te misbruiken moet een gebruiker wel een speciaal gemaakte Windows-app uitvoeren. Windows Defender moet daarbij zijn ingeschakeld.
De onderzoeker, die opereert onder de naam Nightmare Eclipse, zegt dat het probleem voorkomt in Windows 10, Windows 11 en Windows Server 2025. Ook de meest recente versie van Windows 11, 25H2, zou kwetsbaar zijn. Beveiligingsonderzoeker Will Dormann heeft de werking van de aanval onafhankelijk gecontroleerd.
Voortzetting van eerdere kwetsbaarheid
ShieldBreak volgt op een eerdere fout die Nightmare Eclipse RoguePlanet noemde. Microsoft bracht daarvoor een update uit, maar volgens de onderzoeker omzeilt de nieuwe aanval die reparatie volledig. De onderzoeker heeft de code voor een demonstratie van de aanval als Windows-app openbaar gemaakt.
Omdat Microsoft geen gelegenheid heeft gehad om ShieldBreak vooraf te repareren, geldt de fout als een zero-day. Dat vergroot het risico voor gebruikers, omdat er op dit moment geen officiële oplossing beschikbaar is. Het is niet gemeld dat ShieldBreak al in echte aanvallen wordt gebruikt.
De publicatie vormt een nieuw hoofdstuk in het conflict tussen Nightmare Eclipse en Microsoft. De onderzoeker beschuldigde het bedrijf eerder van een gebrekkige behandeling van meldingen over beveiligingsfouten. Eerdere kwetsbaarheden die de onderzoeker openbaar maakte, zijn later volgens beveiligingsonderzoekers gebruikt bij aanvallen op organisaties.
Microsoft dreigde in mei met juridische stappen tegen onderzoekers die informatie over zero-days buiten het eigen meldingsbeleid openbaar zouden maken. Na kritiek uit de beveiligingsgemeenschap zwakte het bedrijf die boodschap af in een bericht op sociale media. De oorspronkelijke blogpost over het beleid staat nog online.
ShieldBreak werd openbaar gemaakt een dag na de maandelijkse beveiligingsupdates van Microsoft. In de tweede opeenvolgende maand dichtte het bedrijf ongeveer 500 beveiligingsfouten in zijn producten. Microsoft heeft nog niet publiek gereageerd op de nieuwe Windows-kwetsbaarheid.



