De nieuwste patch-bypass van Microsoft Defender laat een bekend probleem zien.
Een recent ontdekte kwetsbaarheid in Microsoft Defender, genaamd ShieldBreak, laat zien dat het dichten van één aanvalspad niet altijd alle routes naar hetzelfde resultaat afsluit.
Microsoft heeft ShieldBreak de identificatiecode CVE-2026-69414 toegekend en bevestigd dat het een privilege-escalatie (EoP)-kwetsbaarheid betreft in de Microsoft Malware Protection Engine. Microsoft geeft aan dat er nog steeds gewerkt wordt aan een beveiligingsupdate.
Als dat je bekend voorkomt, denk je waarschijnlijk aan RoguePlanet , een andere kwetsbaarheid in Defender die Microsoft op 16 juni erkende en op 8 juli verholpen heeft .
Een korte tijdlijn
Destijds werd de gepubliceerde exploit voor RoguePlanet beschreven als afhankelijk van een raceconditie, wat betekende dat het niet gegarandeerd was dat deze op elke machine op dezelfde manier zou werken. Dat was een van de redenen waarom de kwetsbaarheid zorgwekkend was, maar vanuit praktisch oogpunt nog steeds enigszins beperkt.
De update van Microsoft in juli had dat probleem moeten oplossen. Maar beveiligingsupdates verhelpen niet altijd de onderliggende kwetsbaarheid. Soms blokkeren ze een bekende aanvalsroute, terwijl een onderzoeker later een andere manier vindt om hetzelfde resultaat te bereiken.
Dat lijkt hier inderdaad het geval te zijn. ShieldBreak wordt beschreven als een patch-bypass omdat het naar verluidt de eerdere RoguePlanet-fix omzeilt, hoewel het een andere exploitatiemethode gebruikt in plaats van simpelweg de oorspronkelijke aanval te herhalen.
In augustus onthulde dezelfde onderzoeker ShieldBreak , waarop Microsoft reageerde door een nieuw advies uit te brengen voor CVE-2026-69414 .
Het advies meldt dat het probleem publiekelijk bekend is gemaakt, dat er proof-of-concept (PoC) exploitcode bestaat, dat de kans op misbruik groter wordt geacht en dat er nog geen officiële oplossing beschikbaar is. Microsoft zegt eraan te werken.
Hoe blijf ik veilig
Totdat Microsoft een oplossing uitbrengt, is de belangrijkste bescherming het voorkomen dat onbetrouwbare code überhaupt op uw computer wordt uitgevoerd. ShieldBreak is een probleem met lokale privilege-escalatie, dus een aanvaller heeft eerst een bepaald toegangsniveau tot de machine nodig.
Op basis van de beste openbare rapporten die momenteel beschikbaar zijn , lijkt ShieldBreak Microsoft Defender ingeschakeld te moeten hebben om te werken. Openbare tests wijzen uit dat de exploit niet werkt wanneer Defender is uitgeschakeld of wanneer een ander product is geregistreerd als de actieve antivirusprovider.

Enerzijds lijkt het uitschakelen van Defender deze specifieke ShieldBreak-aanvalsketen te stoppen. Dit is echter voor de meeste mensen geen goede veiligheidsaanbeveling. Het uitschakelen van je antivirusprogramma verwijdert een belangrijke beschermingslaag en kan je computer kwetsbaar maken voor andere aanvallen.
Voor thuisgebruikers betekent dit het volgende:
- Installeer de beveiligingsupdates van Microsoft zodra ze beschikbaar komen.
- Wees uiterst voorzichtig met downloads, e-mailbijlagen, illegale software en zogenaamde 'reparatieprogramma's' van willekeurige websites.
- Bewaar back-ups van belangrijke bestanden op een locatie die niet direct met de pc is verbonden.
- Gebruik een actuele, realtime antimalware-oplossing om u te waarschuwen voor bedreigingen op uw computer en deze te verwijderen.
“Een van de beste cyberbeveiligingspakketten ter wereld.”
Volgens CNET.Lees hun recensie →





