Windows güvenliğiyle ilgili tartışmaların merkezindeki NightmareEclipse, bu kez “ShieldBreak” adını verdiği yeni bir sıfırıncı gün açığını paylaştı. Kısa süre önce kapatılan RoguePlanet açığıyla yeniden karşı karşıya gelen Microsoft için bu gelişme önemli çünkü yeni yöntem, Windows Defender üzerinden bir cihazda SYSTEM seviyesinde yetki elde edilmesine yol açabiliyor.
ShieldBreak’in öne çıkan tarafı, daha önce yamalanan RoguePlanet açığını dolaylı biçimde yeniden gündeme getirmesi. Temmuz 2026’da Microsoft, CVE-2026-50656 olarak izlenen RoguePlanet açığını Microsoft Malware Protection Engine güncellemesiyle kapatmıştı. Ancak paylaşılan yeni teknik bilgiler, bu düzeltmenin bazı senaryolarda aşılabildiğini gösteriyor.
Aktarılan bilgilere göre açık; yamalı Windows 10, Windows 11 ve Windows Server sistemlerinde SYSTEM ayrıcalıklarına kadar yükselmeye imkan tanıyabiliyor. Bu da başarılı bir saldırıda saldırganın cihaz üzerinde neredeyse sınırsız kontrol elde etmesi, dosyalara erişmesi ve sistemde istediği işlemleri çalıştırabilmesi anlamına geliyor.
ShieldBreak’in, Microsoft Defender tarama sürecindeki belirli davranışları hedef aldığı belirtiliyor. Güvenlik araştırmacılarının paylaştığı ilk teknik değerlendirmeler, yöntemin Defender’ın bulut tabanlı tarama akışı ve bazı Windows bileşenleriyle ilişkili süreçleri istismar ettiğine işaret ediyor. Yani burada klasik bir uzaktan saldırıdan çok, yerelde yetki yükseltmeye odaklanan bir senaryo öne çıkıyor.
NightmareEclipse ile Microsoft arasındaki gerilim de yeni değil. Araştırmacı son aylarda BlueHammer, RedSun, GreenPlasma, MiniPlasma, YellowKey, UnDefend ve RoguePlanet dahil olmak üzere birden fazla Windows açığını kamuoyuna açıklamıştı. Bu süreçte Microsoft’un hata ödül programı ve güvenlik açığı bildirim yaklaşımı da sık sık eleştirildi.
Şu aşamada en kritik nokta, ShieldBreak için yayımlanmış resmi bir yamanın henüz görünmemesi. Bu yüzden Windows kullanıcılarının Microsoft Defender ve genel Windows güncellemelerini gecikmeden yüklemesi, gereksiz yönetici yetkilerini sınırlaması ve güvenilmeyen dosya ya da araçları çalıştırmaktan kaçınması önem taşıyor. Açığın herkese açık biçimde duyurulmuş olması, özellikle kurumsal sistemlerde ek dikkat gerektiriyor.
Kaynak: www.techspot.com