Sie haben noch keinen Account? Jetzt registrieren
  • umfangreiche Warnmeldungen
  • zusätzliche Funktionen
  • persönliche Benachrichtigungen

Microsoft Defender mit Zero-Day-Schwachstelle

- Sicherheitshinweis

Im Microsoft Defender wurde eine Sicherheitslücke entdeckt. Der Hersteller stellt derzeit noch kein Patch zur Verfügung. Deshalb sollten Nutzende ihre Sicherheitsvorkehrungen überprüfen und ggf. anpassen.
6471.png

© Adobe Stock

Rechteerweiterung möglich

Eine Zero-Day-Schwachstelle im Microsoft Defender ermöglicht das Ausdehnen von Rechten bis auf SYSTEM-Niveau. Dadurch kann der Windows-Schutz umgangen werden. Die Sicherheitslücke hat den Namen ShieldBreak erhalten und besitzt die Kennung CVE-2026-69414 (EUVD-2026-58811). Der CVSS-Base-Score liegt zwar nur bei 7.8/10 (hoch), jedoch ist ein PoC (Proof of Concept) veröffentlicht, was die Wahrscheinlichkeit einer Ausnutzung erhöht.

Der Microsoft Defender soll Rechner schützen vor Viren, Schadsoftware, Erpressersoftware und Betrugsversuchen (Phishing). Der Defender ist fester Bestandteil von Windows.

Empfehlungen

Solange noch kein Patch zur Verfügung steht und installiert ist, ziehen Sie die Umsetzung folgender Empfehlungen in Erwägung:

  • Da ShieldBreak verhaltensbasiert funktioniert, können Sie eine Ausnutzung über Endpoint-Detection-and-Response-Systeme (EDR) oder SIEM blockieren und dazu alarmieren.

  • Verwenden Sie die auf GitHub veröffentlichten Sigma- und Yara-Regeln für ShieldBreak.

  • Überwachen Sie ungewöhnliche Prozessaktivitäten von Defender-Komponenten, die mit erhöhten Rechten arbeiten.

  • Richten Sie restriktive Monitoring-Regeln für die Defender-Sicherheitskontrollschlüssel ein.

  • Entziehen Sie Standard-Usern lokale Administratorrechte.

  • Um das Auslesen von Identitätsdaten im Speicher zu erschweren, aktivieren Sie Windows Defender Credential Guard.

  • Unterbinden Sie die Ausführung von unbekannten Skripten und Binärdateien in Benutzerverzeichnissen.

  • Gewährleisten Sie, dass der Manipulationsschutz im Microsoft Defender zentral aktiviert ist. Das erschwert das Deaktivieren des Schutzes nach einer Rechteausweitung.

Weitere Informationen

GitHub-Eintrag (engl.)

Artikel auf The Hacker News (engl.)

Veröffentlichung bei Security Affairs (engl.)

Meldung bei BleepingComputer (engl.)

Beitrag bei Cyber Security News (engl.)

Artikel bei Tom's Hardware (engl.)