Enkele weken na het uitbrengen van een kritieke patch voor Microsoft Defender heeft een cybersecurityonderzoeker een omzeiling gepubliceerd die aanvallers met beperkte toegang volledige systeemcontrole kan geven. De onderzoeker, bekend onder de naam Nightmare Eclipse, voert al langere tijd een strijd met Microsoft Security. Tot op heden hebben noch Microsoft, noch Nightmare Eclipse aanvullende details verstrekt over de omzeiling.
De proof of concept (PoC) omzeiling, genaamd ShieldBreak en beschreven door Nightmare Eclipse in een reeks openbare berichten, vormt mogelijk een grotere bedreiging dan eerdere omzeilingen. Net als bij andere recente kwetsbaarheden moet een aanvaller eerst toegang tot het systeem verkrijgen, bijvoorbeeld via phishing. Eenmaal binnen kan de aanvaller echter volledige admin- of rootrechten verkrijgen.
Justin Greis, CEO van adviesbureau Acceligence, wijst op het psychologische risico van ShieldBreak. Organisaties die de patch al hebben toegepast, kunnen ten onrechte denken dat ze beschermd zijn. "Deze omzeiling roept direct de integriteit van de patch in twijfel," aldus Greis. "ShieldBreak laat zien dat een aanvaller de fix voor CVE-2026-50656 kan omzeilen en uiteindelijk systeemrechten kan verkrijgen. Dit is cruciaal omdat het betekent dat de kwetsbaarheid kan blijven bestaan, ook nadat het patchproces is afgerond." Greis benadrukt dat dit het vertrouwen in officiële patches kan ondermijnen, omdat het de vraag oproept of de blootstelling daadwerkelijk is verholpen.
Flavio Villanustre, CISO bij LexisNexis Risk Solutions Group, uitte zijn zorg over de timing van de publicatie van de PoC. Omdat Microsoft patches doorgaans op de tweede dinsdag van de maand uitbrengt en de onderzoeker de release zorgvuldig heeft getimed, kan de blootstelling mogelijk nog vier weken aanhouden, tenzij Microsoft het risico als zeer ernstig beoordeelt.
Cybersecurityadviseur Brian Levine, directeur bij FormerGov, benadrukt dat de omzeiling gevaarlijk is omdat het een laaggeprivilegieerd account omzet in volledige systeemcontrole door misbruik van Defender zelf, het beveiligingsprogramma met de hoogste rechten op het systeem. Hierdoor kan een exploit stil en vertrouwd opereren, waardoor het beveiligingssysteem wordt geblindeerd of uitgeschakeld. Levine adviseert om niet te wachten op een patch van Microsoft, maar direct een gelaagde verdediging te implementeren, waarbij onder andere applicatie-allowlisting zoals WDAC of AppLocker in afdwingmodus wordt ingezet.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *