Hinweise: Die Website der CRYPTRON Security GmbH verwendet keine Cookies. Beim Besuch der Website werden keine Sitzungs- oder Benutzer-Cookies angelegt. Bei Cookies handelt es sich um kleine Textdateien, die über eine Website im Internetbrowser des Nutzers gespeichert werden können. Cookies werden nur angelegt, wenn Administratoren Anpassungen am CMS vornehmen. Cookies richten auf Ihrem Rechner keinen Schaden an und enthalten keine Viren. Durch die Nutzung dieser Website erklären Sie sich mit der Bearbeitung der über Sie erhobenen statistischen Daten durch Google (Google Analytics) einverstanden. Wir führen gelegentlich Marketingkampagnen mit Unterstützung von Google Analytics zur Auswertung durch. Sie können die Verwendung von Cookies jederzeit über die Einstellungen in Ihrem Browser deaktivieren. Cookies werden in der Regel nur für die Dauer Ihrer Sitzung zum Zwecke der anonymen, statischen Auswertung und zur Verbesserung der Nutzererfahrung auf unserer Website verwendet. Indem Sie auf "OK" klicken, stimmen Sie der Speicherung von Cookies auf Ihrem Gerät zu, die zur Verbesserung der Website-Navigation, zur Analyse der Website-Nutzung und zur Optimierung unserer Marketingmassnahmen verwendet werden.

Mehr Informationen
Info

Cryptron DE

  • DE
  • EN
Suche
Navigation überspringen
  • Angebot
  • Über uns
    • Partner
    • Produkte
  • Training
  • Kontakt
  • Blog
  • Ressourcen
    • IKT Minimalstandard
    • IT-Grundschutz (BSI)
    • ISO/IEC 27001:2022 Standard
    • NIST Cybersecurity Framework
    • OWASP Top 10 für LLM Applikationen
    • OWASP Cloud-Native Application Security Top 10
    • OWASP Top 10
    • OWASP API Security Top 10
    • OWASP ASVS
    • National Vulnerability Database (NVD NIST)
    • Vulnerability Database (VulnDB)
    • Open Source Vulnerability (OSV) Library
    • Google Hacking Database (GHDB)
    • MalwareBazaar Database
    • Attack Graph
    • Cyber Threat Map
Navigation überspringen
  • Angebot
  • Über uns
    • Partner
    • Produkte
  • Training
  • Kontakt
  • Blog
  • Ressourcen
    • IKT Minimalstandard
    • IT-Grundschutz (BSI)
    • ISO/IEC 27001:2022 Standard
    • NIST Cybersecurity Framework
    • OWASP Top 10 für LLM Applikationen
    • OWASP Cloud-Native Application Security Top 10
    • OWASP Top 10
    • OWASP API Security Top 10
    • OWASP ASVS
    • National Vulnerability Database (NVD NIST)
    • Vulnerability Database (VulnDB)
    • Open Source Vulnerability (OSV) Library
    • Google Hacking Database (GHDB)
    • MalwareBazaar Database
    • Attack Graph
    • Cyber Threat Map

ShieldBreak: Wenn Windows Defender selbst zum SYSTEM-Exploit wird

Der neue Windows-Defender-0day und der Patch-Bypass von RoguePlanet

📅 August 2026 🔒 Lokal Privilege Escalation → SYSTEM 🏷️ CVE-2026-50656 (Bypass), Stefan Mettler, Founder & CEO

Am 11./12. August 2026 veröffentlichte der Forscher Nightmare Eclipse (auch bekannt unter dem Handle MSNightmare) den Proof-of-Concept ShieldBreak. Der Exploit soll den im Juli 2026 veröffentlichten Microsoft-Patch für die Defender-Schwachstelle RoguePlanet (CVE-2026-50656) vollständig umgehen und auf aktuellen Systemen – Windows 11 25H2 (inkl. Canary-Kanal) sowie Windows Server 2025 – mit angeblich 100 % Erfolgsrate SYSTEM-Rechte verschaffen.

Unabhängige Bestätigungen durch Kevin Beaumont und Will Dormann zeigen, dass der PoC funktioniert, solange Microsoft Defender aktiv ist. Windows 10 und die zugehörigen Server-Editionen gelten laut Forscher ebenfalls als anfällig, werden vom aktuellen PoC jedoch noch nicht unterstützt.

Screenshot des ShieldBreak-PoCs: Erfolgreiche Ausführung mit Cloud-Provider-Registrierung und Exploit-Success-Meldung
Screenshot aus dem offiziellen ShieldBreak-Repository: Der PoC meldet nach erfolgreicher Cloud-Provider-Registrierung und Scan-Manipulation „Exploit succeeded.“
Kurzfassung ShieldBreak ist keine klassische Memory-Corruption und kein Kernel-Bug. Der Exploit missbraucht die Cloud Filter API (CfApi) und Object-Manager-Symlinks, um den Inhalt einer Datei während eines Defender-Scans und der anschließenden Remediation zu wechseln. Da Defender mit hohen Privilegien arbeitet, landet die Payload am Ende als phoneinfo.dll in System32 und wird zu SYSTEM-Rechten weiterverwendet.

Hintergrund: Von RoguePlanet zu ShieldBreak

Juni 2026 Nightmare Eclipse veröffentlicht RoguePlanet – eine TOCTOU-Race-Condition in der Microsoft Malware Protection Engine (CWE-59). Der Exploit nutzt virtuelle Datenträger, NTFS-Junctions und opportunistische Locks, um den Quarantäne-Prozess von Defender dazu zu bringen, Systemdateien zu überschreiben.
9. Juli 2026 Microsoft veröffentlicht einen Fix über die Malware Protection Engine (Version 1.1.26060.3008 und höher). Die Lücke erhält die CVE-2026-50656.
11./12. August 2026 Nur wenige Wochen später erscheint ShieldBreak – präsentiert als vollständiger Patch-Bypass. Kevin Beaumont stellt klar, dass die beiden Angriffe technisch unterschiedlich funktionieren.
Ankündigung von ShieldBreak auf X: Windows Defender 0day und Hinweis auf den RoguePlanet-Patch-Bypass
Öffentliche Ankündigung des ShieldBreak-PoCs auf X (ehemals Twitter) mit Verweis auf den GitHub-Repository und den Claim eines vollständigen Patch-Bypasses.

Technischer Vergleich

  RoguePlanet (CVE-2026-50656) ShieldBreak
Kernmechanismus Filesystem-Race-Condition (TOCTOU) User-Mode-Callback während Cloud-Hydration
Zentrale APIs Virtuelle Disks, NT-Native-File-APIs, Junctions Cloud Filter API (CfApi) + Object Manager
Ziel des Angriffs Quarantäne-/Cleanup-Prozess überschreibt Systemdatei Inhaltswechsel während Scan + Redirect des Cleanup-Ziels
Patch-Status (Stand Aug. 2026) Geschlossen (Engine-Update Juli) Offen – neuer Angriffsvektor
Erfolgsrate (laut PoC) Unbeständig Angeblich 100 % auf Win11 25H2 / Server 2025

„RoguePlanet was a filesystem race condition vuln that uses virtual disks and NT native file manipulation to trick quarantine process into overwriting system files. ShieldBreak [is a] user-mode callback hook to change file contents during a Defender cloud-hydration scan via cfapi (Cloud Filter API).“

— Kevin Beaumont

Detaillierter Ablauf des ShieldBreak-Exploits

Der PoC kombiniert mehrere legitime Windows-Mechanismen zu einer Angriffskette. Im Folgenden die wichtigsten Phasen in der Reihenfolge, wie sie im Quellcode und in öffentlichen Analysen erkennbar sind.

  1. Vorbereitung und Cloud-Provider-Registrierung

    Der Exploit erzeugt ein verstecktes Arbeitsverzeichnis unter C:\ShieldBreak_<GUID> und registriert dort einen eigenen Cloud-Sync-Provider mit dem Namen „Flubber“ (CfRegisterSyncRoot). Anschließend wird ein Placeholder namens BERLIN angelegt (CfCreatePlaceholders). Der eigentliche Dateiinhalt existiert zu diesem Zeitpunkt noch nicht – er wird erst bei der Hydration über einen Callback geliefert.

  2. Object-Manager-Namespace-Manipulation

    Über undokumentierte bzw. wenig genutzte NT-APIs (NtCreateDirectoryObjectEx, NtCreateSymbolicLinkObject) werden Object-Directories und Symbolic Links im Restricted-Namespace (\BaseNamedObjects\Restricted\) erzeugt. Dabei kommen Shadow-Directories zum Einsatz. So entsteht ein Pfad, der aus Sicht von Defender auf den Placeholder zeigt, aber zur Laufzeit umgebogen werden kann. Ein typischer Scan-Pfad sieht in etwa so aus:

    \\.\globalroot\BaseNamedObjects\Restricted\WD_SHADOW_<GUID>\WD_SCAN\BERLIN
  3. Trigger des Defender-Scans + EICAR-Bait

    Über die MpClient-Schnittstelle (MpManagerOpen, MpScanStart mit Resource-Scan) wird ein gezielter Scan auf den präparierten Pfad gestartet. Sobald Defender die Datei hydratisieren will, liefert der CfApi-Callback zunächst den Inhalt der eingebetteten EICAR-Test-Datei (aus der Resource eicar_com.zip). Defender erkennt die Bedrohung und leitet Remediation-Maßnahmen ein.

  4. Inhaltswechsel und Pfad-Redirect während der Remediation

    In der Cleanup-/Quarantäne-Phase wechselt der Callback den gelieferten Inhalt: Statt EICAR wird nun die Payload-DLL (Warden.dll) ausgeliefert (Restart-Hydration). Parallel werden die Object-Manager-Symlinks umgestellt. Über einen UNC-Loopback-Pfad (\\127.0.0.1\C$) und einen Alternate Data Stream (:stream) landet die Datei schließlich als C:\Windows\System32\phoneinfo.dll. Da Defender mit SYSTEM-Rechten arbeitet, ist das Schreiben an diesen Ort möglich.

  5. Lock, WER-Task und Payload-Aktivierung

    Die gepflanzte Datei wird per CreateFileMapping mit dem Flag SEC_IMAGE gemappt und dadurch gelockt. Anschließend wird die Windows-Error-Reporting-Aufgabe „QueueReporting“ (unter \Microsoft\Windows\Windows Error Reporting) über den Task Scheduler gestartet. Über eine Named Pipe (\\.\pipe\SHIELDBREAK) koordiniert der PoC die weitere Ausführung. Die Payload (Warden.dll) kann so in einem privilegierten Kontext aktiv werden. Am Ende meldet der PoC „Exploit succeeded.“ und räumt temporäre Artefakte auf.

Weitere öffentliche Darstellung des ShieldBreak-Exploits und des Vergleichs zu RoguePlanet
Weitere öffentliche Darstellung des Exploits: ShieldBreak wird als stabilerer Nachfolger von RoguePlanet mit deutlich höherer Erfolgsrate kommuniziert.

Warum der bisherige Patch nicht greift

Der RoguePlanet-Fix adressierte primär die Race-Condition im Zusammenhang mit virtuellen Datenträgern, Junctions und dem klassischen Quarantäne-Pfad. ShieldBreak wählt einen anderen Angriffsvektor:

  • Die Cloud Filter API erlaubt es einem registrierten Provider, den Dateiinhalt erst bei der Hydration zu liefern und diesen Inhalt dynamisch zu ändern.
  • Der Object Manager ermöglicht es, Pfade aus Sicht anderer Prozesse (hier Defender) umzuleiten, ohne dass klassische NTFS-Junction-Checks greifen.
  • Die Remediation von Defender läuft mit hohen Privilegien – ein einmal umgeleiteter Schreibvorgang kann daher Systemdateien erzeugen.

Es handelt sich daher eher um eine neue Angriffstechnik als um einen klassischen „Patch-Bypass“ derselben Root-Cause. Der Forscher bezeichnet den PoC dennoch als vollständigen Bypass, weil der bestehende Schutzmechanismus die neue Kette nicht verhindert.

Auswirkungen und Erkennung

Ein erfolgreicher Exploit eleviert von einem normalen Benutzerkonto auf NT AUTHORITY\SYSTEM. Es sind weder Kernel-Exploit noch Memory-Corruption erforderlich – Defender selbst wird zum Privilegien-Vehikel. Der Angriff erfordert lediglich, dass Defender aktiv ist und der Nutzer den PoC (oder eine abgeleitete Variante) ausführen kann.

Erkennungshinweise Kevin Beaumont hat bereits Detection- und Hunting-Queries für Microsoft Defender for Endpoint veröffentlicht. Statische Signaturen (z. B. Exploit:Win32/NghtMrShldBrk.BB) greifen nur den unveränderten PoC – kleine Quellcode-Änderungen umgehen sie leicht. Robuster sind verhaltensbasierte Regeln, die die Kombination aus:
  • ungewöhnlicher CfApi-Provider-Registrierung,
  • Erzeugung von Object-Manager-Directories/Symlinks unter Restricted,
  • Schreiben nach System32\phoneinfo.dll bzw. Nutzung des ADS :stream,
  • Start der QueueReporting-Aufgabe in kurzer zeitlicher Nähe
beobachten.

Empfehlungen für Administratoren

  • Solange kein offizieller Fix vorliegt: Die von Kevin Beaumont bereitgestellten Detections und Hunting-Queries in Microsoft Defender for Endpoint bzw. vergleichbare EDR-Lösungen einspielen.
  • Systeme, bei denen Defender durch eine andere Antivirus-Lösung vollständig deaktiviert ist, sind von diesem spezifischen Vektor nicht betroffen.
  • Monitoring der Erstellung neuer Cloud-Filter-Provider und ungewöhnlicher Object-Manager-Objekte im Restricted-Namespace.
  • Engine-Version der Malware Protection Engine im Blick behalten und Windows-Updates zeitnah einspielen, sobald Microsoft nachlegt.
Wichtiger Hinweis Dieser Artikel dient ausschließlich der technischen Aufklärung und der Unterstützung von Blue-Teamern. Er enthält keine detaillierte, reproduzierbare Exploit-Anleitung. Der öffentliche PoC ist unter dem Handle MSNightmare auf GitHub verfügbar. Die Verantwortung für den Umgang mit solchen Informationen liegt beim Leser.

Fazit

ShieldBreak unterstreicht erneut, wie gefährlich die Kombination aus privilegierten Systemkomponenten (Defender) und mächtigen, aber komplexen Windows-APIs (Cloud Filter API + Object Manager) sein kann. Die Veröffentlichung erfolgt vor dem Hintergrund anhaltender Spannungen zwischen dem Forscher und Microsoft – einschließlich früherer rechtlicher Drohungen.

Bis zu einem offiziellen Fix bleibt die Angriffsfläche bestehen. Organisationen sollten die genannten Verhaltensmuster engmaschig überwachen und die Engine-Version sowie Cloud-Filter- und Object-Manager-Aktivitäten besonders im Blick behalten.

Quellen: Öffentlicher PoC (MSNightmare/ShieldBreak), Analysen von Kevin Beaumont, Berichte von The Register, BleepingComputer, TechCrunch und Malwarebytes (Stand 12. August 2026).

Bildquellen: GitHub user-attachments (PoC-Screenshot) sowie öffentlich geteilte Medien auf X/Twitter.

© 2026 CRYPTRON Security GmbH – ALLE RECHTE VORBEHALTEN

Nach oben

KONTAKT

CRYPTRON Security GmbH
Châtelstrasse 5
CH-8355 Aadorf
Switzerland

Office Telefon
+41 52 366 80 87
E-Mail
info@cryptron.ch
Webseite
www.cryptron.ch
Standort
Google Maps

SECURITY INCIDENT

CYBER VORFALL MELDEN - VOICEMAIL
Rufen Sie uns an, damit wir Sie beraten können. Nur für Unternehmen.

Während unserer Einsätze sind wir bei der AXA Versicherungen AG versichert.

BÜROZEITEN

Montag bis Freitag
09:00 Uhr - 18:00 Uhr
Samstag
Geschlossen
Sonntag
Geschlossen

LEGAL

> Datenschutz
> Impressum
> AGBs
> Disclosure Policy
> Security.txt (RFC 9116)

SOZIALE MEDIEN

> Facebook
> 𝕏
> Instagram
> LinkedIn
> XING

© 2005 - 2026 PROTECTION FOR YOUR BUSINESS - SWISS ETHICAL HACKING | Datenschutz | Impressum