Zum Hauptinhalt überspringen
Bild von ShieldBreak Zero-Day Exploint

ShieldBreak: Der Windows Defender 0-Day ohne Patch – Und was Sie dagegen unternehmen können.

Mitte bestätigte Juni 2026Microsoft RoguePlanet, einen Fehler bei der Privilegeskalation in der Microsoft Malware Protection Engine (mpengine.dll), der Scan-Engine hinter Windows Defender. Microsoft bewertete es auf seinem Ausnutzungsindex mit „Exploitation wahrscheinlicher“ und wies einen CVSS-Score von 7,8 zu. Microsoft hat während seines Juli 2026 Patch-Zyklus eine Behebung in der Malware Protection Engine Version 1,1,26060,3008 ausgeliefert .

Am 11. August 2026veröffentlichte ein Sicherheitsforscher öffentlich einen neuen Proof-of-Concept, ShieldBreak, der einen vollständigen Bypass von Microsofts Juli-Fix beanspruchte. Der PoC wurde mit einer berichteten Erfolgsrate von 100 % gegen Windows 11 25H2 getestet, einschließlich Canary-Kanalbauten und Windows Server 2025; mehrere Outlets berichten über Windows 10 und seine Serveräquivalente sind weiterhin anfällig für denselben zugrunde liegenden Fehler, obwohl der öffentliche PoC sie nicht offiziell anvisiert. Unabhängige Tests bestätigten die Exploit-Arbeiten und stellten fest, dass Windows Defender aktiviert sein muss, damit es erfolgreich ist. Zum jetzigen Zeitpunkt hat Microsoft kein Update herausgegeben, das den Bypass schließt, und sein Security Update Guide für CVE-2026-50656 listet weiterhin das Juli-Engine-Update als verfügbare Behebung auf.

Was die Schwachstelle ist

RoguePlanet ist eine Race-Bedingung (ein Check-Then-Act-Zeitfenster) in mpengine.dll, die ein lokaler Angreifer während eines Dateiscans gewinnen kann, um sie in eine Befehlsshell umzuleiten, die als NT AUTHORITY\SYSTEM ausgeführt wird. Microsofts Juli-Fix hat einen Pfad in den vulnerablen Code geschlossen. ShieldBreak öffnet das zugrunde liegende Rennen durch eine andere Technik erneut: Es registriert einen unautorisierten Cloud-Speicheranbieter, fügt es an eine erstellte Platzhalterdatei an und kombiniert CLFS-Protokollmanipulation mit symbolischen Links von Object Manager, um die Scanpipeline von Defender dazu zu bringen, eine legitime Systemdatei (berichtet als phoneinfo.dll) zu sperren, während ein bösartiger Ersatz darunter getauscht wird, was letztendlich eine Shell auf SYSTEM-Ebene hervorruft. Die relevanten Techniken sind MITRE ATT&CK zugeordnet und lauten T1068 (Exploitation for Privilege Escalation) und T1574 (Hijack Execution Flow).

Wichtige Fakten, die Sie beachten sollten

  • Erfordert zuerst die lokale Codeausführung: Ein Angreifer benötigt einen vorhandenen Foothold (eine Standardbenutzersitzung, eine bösartige Datei, die der Benutzer ausführt, oder eine Nutzlast vor der Phase), um eskalieren zu können. Dies ist kein Remote-Angriff ohne Authentifizierung.
  • Windows Defender muss aktiviert sein und aktiv scannen, damit der Exploit funktioniert; Endpunkte, bei denen Defender ausgeschaltet ist oder bei denen ein anderes Produkt das registrierte Antivirus ist, sind nicht betroffen.
  • Bestätigt mit einer Erfolgsrate von 100 % auf Windows 11 25H2 (einschließlich Canary-Kanal) und Windows Server 2025; Windows 10 und seine Serveräquivalente teilen den zugrunde liegenden Fehler, werden aber nicht offiziell vom aktuellen öffentlichen PoC anvisiert.
  • Keine Microsoft-Sicherheitsaktualisierung schließt derzeit den ShieldBreak-Bypass. Die Aktualisierung der Juli 2026 Malware Protection Engine (1,1,26060,3008) adressierte nur den ursprünglichen RoguePlanet-Pfad.

Wie Tanium helfen kann

Tanium Guardian: The ShieldBreak: Windows Defender Zero-Day Exploit Dashboard-Diagramme, für die Endpunkte Windows Defender als aktiver Antivirus-Anbieter registriert ist, die Population tatsächlich exponiert, da der Exploit nicht ausgeführt wird, wenn Defender ausgeschaltet ist oder ein anderes Produkt registriert ist, und enthält eine Aktion zur Bereitstellung der Zwischenminderung: einen 0-Byte phoneinfo.dll-Platzhalter, der den Dateisubstitutionsschritt blockiert, von dem der Exploit abhängig ist, plus ein Rollback-Paket. Testen Sie die Minderung in einer kleinen Gruppe, bevor Sie sie breit einsetzen; sie kann unerwünschte Auswirkungen verursachen.

Tanium Threat Response: Führen Sie die Signale im Abschnitt „Hunting Guidance“ des Dashboards aus: Eine markiert untergeordnete Prozesse des Windows Error Reporting-Prozesses (wermgr.exe), der mit einer Befehlszeile zum Hochladen von gestartet wurde, und eine andere markiert Nicht-SYSTEM-Prozesse, die Report.wer-Dateien in den Pfad WER ReportQueue schreiben, abgestimmt auf bekannte falsche Positive (Visual Studio PerfWatson2.exe und devenv.exe, HxD.exe und SQL Server ScenarioEngine.exe). Unmodifizierte ShieldBreak-Aktivität sollte immer noch das vorhandene Tanium-Signal auslösen: Conhost Spawned Executable und native Windows Defender-Signaturen, obwohl Angreifer, die den Exploit waffen, die Signature-basierte Erkennung umgehen können.

Tanium Interact: Führen Sie die vorgefertigten Fragen des Dashboards aus (Nicht-SYSTEM-Benutzerdateiaktivität für Report.wer-Dateien, wermgr.exe Descendant-Prozessbaum und SYSTEM-Benutzerprozesse mit Windows Error Reporting in Ancestry), um die Aktivität in der gesamten Flotte ad hoc zu untersuchen.

Referenzen

Forschungsteam von Guardian

Das Guardian Research Team ist eine spezialisierte Gruppe von Cybersicherheitsexperten, die mit der Identifizierung, Analyse und Bereitstellung umsetzbarer Informationen zu kritischen, aufkommenden und Zero-Day-Bedrohungen beauftragt sind.