Nieuw Defender-lek ShieldCrash duikt op vlak na Microsoft-patchdag
Onderzoeker Nightmare Eclipse omzeilt met ShieldCrash de patch van deze week voor Windows Defender. Lees wat dit lek doet en waarom bijwerken alleen niet genoeg is.
Vlak nadat Microsoft deze week zijn maandelijkse patchdag uitbracht, heeft een anonieme beveiligingsonderzoeker die zichzelf Nightmare Eclipse noemt alweer een nieuwe exploit voor Windows Defender vrijgegeven. Dat melden onder meer BleepingComputer en SecurityAffairs. De proof-of-concept, ShieldCrash gedoopt, omzeilt de reparatie die Microsoft deze patchronde doorvoerde voor een eerder Defender-lek en geeft een aanvaller SYSTEM-rechten, het hoogste toegangsniveau in Windows, op systemen die volledig zijn bijgewerkt.
Wat ShieldCrash precies doet
ShieldCrash werkt op volledig gepatchte installaties van Windows 10, Windows 11 en Windows Server. De exploit geeft een aanvaller geen schrijftoegang tot het systeem, maar wel de mogelijkheid om als SYSTEM willekeurige bestanden te lezen. Dat klinkt minder ernstig dan volledige controle, maar in de praktijk kan leestoegang met SYSTEM-rechten al genoeg zijn om gevoelige configuratiebestanden, wachtwoordmateriaal of andere geheimen op een machine buit te maken, wat vervolgens weer als opstap dient voor een grotere aanval.
Een patch die niet helemaal dicht bleek
ShieldCrash is volgens de onderzoeker een omzeiling van de fix voor ShieldBreak (CVE-2026-69414), een eerder Defender-lek dat Microsoft met de septemberpatch dacht te hebben verholpen. Nightmare Eclipse stelt dat Microsoft met die update wel meerdere manieren afsloot om ShieldBreak te misbruiken, maar één specifieke voorwaarde over het hoofd zag waarmee dezelfde aanval alsnog werkt. ShieldBreak zelf was op zijn beurt weer een omzeiling van RoguePlanet, een ander Defender-lek dat in juni werd onthuld en in juli door Microsoft werd gepatcht. Daarmee is dit al de derde keer op rij dat een Defender-patch door dezelfde onderzoeker binnen afzienbare tijd weer wordt doorbroken.
Ruzie met Microsoft over bug bounty en openbaarmaking
Nightmare Eclipse maakt sinds april dit jaar met regelmaat nieuwe Windows-kwetsbaarheden openbaar, met namen als LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma en UnDefend, gericht op onder meer Defender en BitLocker. De onderzoeker zegt hiermee een lopend conflict met Microsoft aan te kaarten over hoe het bedrijf omgaat met bug bounty-uitkeringen en de manier waarop gemelde kwetsbaarheden worden afgehandeld. Microsoft reageerde met een waarschuwing dat het juridische stappen overweegt tegen "kwaadwillige activiteit die daadwerkelijke schade veroorzaakt" bij klanten, een uitspraak die door veel waarnemers wordt gelezen als een directe boodschap aan de onderzoeker. Een officiële, losstaande CVE voor ShieldCrash zelf was op het moment van schrijven nog niet toegekend.
Wat dit betekent voor jouw bedrijf
Het belangrijkste signaal hier is niet alleen dit ene lek, maar het patroon eromheen: een systeem dat keurig alle Windows-updates heeft gehad, blijft bij dit soort omzeilingen alsnog kwetsbaar. Voor de meeste ondernemers is Windows Defender de enige beveiligingslaag op de laptops en servers in het bedrijf, juist omdat het gratis meekomt met Windows. Dat is op zich een prima basis, maar dit soort nieuws laat zien dat volledig bijwerken niet automatisch hetzelfde is als volledig beveiligd zijn. Blijf daarom niet alleen vertrouwen op automatische updates, maar houd ook berichtgeving over nieuwe omzeilingen in de gaten en overweeg, zeker als je met gevoelige klantgegevens werkt, een aanvullende laag beveiliging naast de ingebouwde Windows-bescherming.
Wil je dat iemand anders dit soort ontwikkelingen structureel voor je volgt, inclusief de updates die daar weer bovenop komen? De dienst website-onderhoud en beheer van Infotrends houdt kwetsbaarheden zoals deze bij, zodat jij daar niet zelf achteraan hoeft. Meer nieuws over beveiligingslekken en digitale veiligheid voor ondernemers vind je op onze nieuwspagina.
Bronnen: BleepingComputer en SecurityAffairs.
Aan de slag met Microsoft 365
Professionele e-mail, Teams en Office, implementatie en training inbegrepen.
Microsoft 365