Tendvane

← Alle Artikel

Security9. September 2026

Einen Tag nach Microsofts Korrektur veröffentlichte jemand den Beweis, dass sie unvollständig war

Microsoft verbrachte den Dienstag damit, das größte Sicherheitspaket seiner Geschichte auszuliefern. Am Mittwoch veröffentlichte ein anonymer Forscher den Beleg dafür, dass eine dieser Korrekturen die Arbeit nicht zu Ende gebracht hat.

Das Werkzeug heißt ShieldCrash und zielt auf Microsoft Defender, das in Windows eingebaute Antivirenprogramm. Der Vorgänger ShieldBreak lief unter CVE-2026-69414 und wurde in Version 1.1.26080.3 der Malware Protection Engine geschlossen. Die Behauptung des Forschers ist unverblümt: Microsoft habe mehrere Wege zu der Lücke blockiert und einen übersehen. Was übrig bleibt, liest beliebige Dateien mit SYSTEM-Rechten auf vollständig aktualisierten Systemen unter Windows 10, Windows 11 und Windows Server, ohne verfügbare Korrektur. Diese Veröffentlichung wird als einfache Version beschrieben, ein vollständiger SYSTEM-Exploit sei machbar.

Bevor Sie nach etwas zum Abschalten suchen: Die Form dieser Lücke ist wichtig. ShieldCrash liest Dateien, schreiben kann es nicht. Und wie die RoguePlanet-Lücke, über die wir im Juli berichtet haben, ist es eine lokale Rechteausweitung, also nur für etwas nützlich, das ohnehin schon auf Ihrer Maschine läuft. Über eine Webseite oder eine E-Mail fängt sich das niemand ein. Es ist der zweite Zug eines Angriffs, nicht der erste.

Ungewöhnlich ist der Zusammenhang. Seit April hat dieselbe Person, die unter anderem als Nightmare Eclipse und Chaotic Eclipse auftritt, eine ganze Reihe von Windows- und Defender-Zero-Days veröffentlicht: ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma und UnDefend, in einem offenen Streit mit Microsoft über den Umgang mit Fehlermeldungen und Prämien. Microsoft hat mit der Androhung rechtlicher Schritte wegen "böswilliger Aktivität mit echtem Schaden" geantwortet. Privatnutzer sind Zuschauer dieses Streits, was eine unangenehme Position ist.

Es gibt also nichts zu installieren und nichts abzuschalten. Die Korrektur wird, wenn sie kommt, über Defenders eigene Engine-Updates eintreffen und nicht über Windows Update. Die nützliche Gewohnheit besteht schlicht darin, sicherzustellen, dass Defender mit eingeschaltetem Manipulationsschutz läuft. Der Sicherheitsstatus-Check von Tendvane bestätigt genau das, und ein Blick lohnt sich, falls etwas, das Sie vor Monaten installiert haben, den Schutz leise heruntergedreht hat.

Quellen

Tendvane herunterladen