Microsoft, Microsoft Defender'ın kötü amaçlı yazılımlara karşı koruma motorunda bulunan bir ayrıcalık yükseltme açığını gidermek için güvenlik güncellemesi üzerinde çalıştığını doğruladı. Açık, ShieldBreak adıyla kamuoyuna açıklandı. Şirket açığı CVE-2026-69414 numarasıyla kaydetti, ancak düzeltmenin yayımlanacağı tarihi henüz belirtmedi.
Şirketin harekete geçmesi, Nightmare Eclipse adıyla tanınan güvenlik araştırmacısının Ağustos 2026'daki “Yama Salısı” güncellemelerinin ardından açığın ayrıntılarını ve istismar için bir kavram kanıtını yayımlamasından sonra gerçekleşti. Microsoft, bildirimi takip ettiğini ve doğruluğu ile uygulanabilirliğini araştırdığını belirtti. Şirket ayrıca yüksek kaliteli bir güvenlik güncellemesi sağlamaya ve güncelleme kullanıma sunulduğunda CVE kaydına gerekli bilgileri eklemeye çalıştığını doğruladı.
ShieldBreak nasıl çalışıyor?
Araştırmacı, açığı RoguePlanet adıyla bilinen ve CVE-2026-50656 numarasıyla kaydedilen başka bir Defender açığına yönelik bir düzeltmenin aşılması olarak tanımladı. Araştırmacıya göre sınırlı ayrıcalıklara sahip yerel bir saldırgan, istismarı kullanarak Windows'taki en yüksek ayrıcalık düzeylerinden biri olan SYSTEM ayrıcalıklarına erişebiliyor.
Araştırmacı, kavram kanıtının Canary kanalı da dahil olmak üzere Windows 11 25H2'nin en güncel sürümünde ve Windows Server 2025'te test edildiğini ve kendi açıklamasına göre tam başarı oranına ulaştığını söyledi. Ayrıca Windows 10 ile ilgili sunucu sürümlerinin kavram kanıtında desteklenmediğini, ancak açığa karşı savunmasız kalmaya devam ettiklerini belirtti. Güvenlik açığı analisti Will Dormann, istismarın çalıştığını doğruladı ve saldırganın ayrıcalıklarını yükseltebilmesi için Microsoft Defender'ın etkin olması gerektiğini açıkladı.
Kurumlar açısından pratikte ne değişiyor?
Mevcut bilgiler, ShieldBreak'in tek başına uzaktan erişim sağladığına işaret etmiyor; açıklanan senaryo, yerel erişime ve sınırlı başlangıç ayrıcalıklarına sahip bir saldırganla başlıyor. Ancak ayrıcalık yükseltmenin başarılı olması, bu sınırlı erişimi korunan ve güncel bir cihazda SYSTEM ayrıcalıklarıyla denetime dönüştürebilir. Bu da düzeltmenin kullanıma sunulmasını Windows yönetimi ve kurumsal güvenlik ekipleri açısından önemli kılıyor.
Şu anda içerikte güncelleme için açıklanmış bir tarih veya Microsoft'un araştırmacının açığı keşfettiğine dair bir doğrulama bulunmuyor. Bu nedenle operasyonel ayrıntılar, şirket güncellemesini ve nihai bilgilerini yayımlayana kadar araştırmacının yayımladıklarıyla analistin ilk değerlendirmesine bağlı kalıyor.
Güvenlik açıklarının açıklanması konusunda anlaşmazlık
Nightmare Eclipse, güvenlik açığı açıklama uygulamaları ve hata ödül programı konusunda şirketle süregelen anlaşmazlık çerçevesinde ShieldBreak'i Microsoft'a önceden bildirimde bulunmadan yayımladı. Birden fazla açığa ilişkin kavram kanıtlarının yayımlanmasının ardından Microsoft, müşterilerine gerçek zarar veren kötü amaçlı faaliyetler olarak nitelendirdiği eylemlere karşı yasal işlem başlatabileceği konusunda uyardı. Bu açıklama birçok kişi tarafından araştırmacıya yöneltilmiş bir tehdit olarak değerlendirildi.
Nisan 2026'dan bu yana araştırmacının Defender, BitLocker ve Windows'taki diğer bileşenleri hedef alan sıfırıncı gün açıklarını yayımladığı bildirildi. Bunlar arasında LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma ve MiniPlasma yer alıyor. Microsoft, YellowKey, GreenPlasma ve MiniPlasma'yı Haziran 2026 güncellemeleri kapsamında, ardından RoguePlanet'i Temmuz ayında giderdi; diğer açıklar ise resmî bir düzeltmeyi beklemeye devam etti.