Onderzoekers hebben een zero-day-kwetsbaarheid ontdekt in de Microsoft Malware Protection Engine van Microsoft Defender. Het lek, aangeduid als ShieldBreak (CVE-2026-69414), maakt het mogelijk voor een lokale aanvaller met beperkte rechten om via de Cloud Filter API volledige beheerdersrechten te verkrijgen. Microsoft heeft nog geen patch beschikbaar, terwijl er al een werkende proof-of-concept in omloop is.
De kwetsbaarheid zit in de Microsoft Malware Protection Engine, de kernscanner die onderdeel uitmaakt van Microsoft Defender. Via manipulatie van de Cloud Filter API (CFAPI) kan een lokale aanvaller met minimale rechten volgens de ontdekkers doorstoten naar NT AUTHORITY\\SYSTEM, het hoogste rechtenniveau binnen Windows. Daarmee krijgt een aanvaller die al enige toegang tot een systeem heeft de mogelijkheid volledige controle over dat systeem over te nemen.
Getroffen systemen
De kwetsbaarheid is aantoonbaar werkzaam op onder meer Windows 11 25H2 en Windows Server 2025. Microsoft laat weten dat er wordt gewerkt aan een update, maar een officiële patch is op dit moment nog niet beschikbaar. Daarmee blijven getroffen systemen voorlopig blootgesteld aan het risico, zolang geen aanvullende maatregelen worden genomen.
CISA stelt deadline van veertien dagen
Omdat er al een werkende proof-of-concept voor CVE-2026-69414 in omloop is, acht de Amerikaanse cybersecuritydienst CISA het risico op misbruik hoog. Onder Binding Operational Directive 26-04 heeft CISA organisaties een termijn van veertien dagen gesteld om maatregelen te treffen. Deze directive verplicht Amerikaanse federale instanties tot actie, maar wordt ook door beveiligingsspecialisten elders als richtlijn gehanteerd voor de urgentie van patchmanagement.
Aanbevolen maatregelen
Zolang Microsoft geen patch uitbrengt, wordt IT-teams aangeraden eerst in kaart te brengen welke endpoints kwetsbaar zijn. Qualys stelt hiervoor een specifieke VMDR-query beschikbaar, waarmee organisaties met de zoekopdracht vulnerabilities.vulnerability.cveIds:CVE-2026-69414 getroffen systemen kunnen identificeren. Voor tijdelijke verzachting van het risico wijst Qualys op zijn TruRisk Eliminate-functionaliteit, die niet afhankelijk is van een leverancierspatch. Daarnaast wordt aangeraden strikte toegangsbeperkingen toe te passen op systemen waar de kwetsbaarheid niet direct kan worden gemitigeerd, tot Microsoft een officiële beveiligingsupdate uitbrengt.