Microsoft Defender’daki CVE-2026-69414 açığı için yayımlanan düzeltme, yeni bir proof-of-concept (PoC) ile aşılmış görünüyor. Güvenlik araştırmacısı Chaotic Eclipse’in paylaştığı son çalışma, ShieldCrash kod adıyla izlenen bu varyantın, geçen ay duyurulan ShieldBreak açığındaki aynı zayıflığı belirli koşullarda yeniden tetikleyebildiğini gösteriyor.
İstismar denemesi, Windows’un desteklenen masaüstü sürümlerinin tamamını kapsayan senaryoda, SYSTEM yetkileriyle rastgele dosya okuma yapılabildiğini ortaya koyuyor. Zafiyetin NVD kaydı için: CVE-2026-69414.
ShieldBreak için verilen yama yeterli olmadı
Chaotic Eclipse, Microsoft’un ShieldBreak olarak izlenen CVE-2026-69414 açığını “tam anlamıyla yamalayamadığını” belirtti. Araştırmacıya göre şirket, yeniden istismarı önlemek için bazı kontroller ekledi ancak ShieldBreak’in kullanılabildiği bir noktayı gözden kaçırdı. Yeni PoC, tam da bu boşluk üzerinden aynı sorunun tekrar sömürülebileceğini gösteriyor.
Vulnerability, patch bypass olarak değerlendirilen ShieldCrash kod adıyla anılıyor ve CVE-2026-69414 için 7.8 CVSS puanı taşıyor. Chaotic Eclipse, bu açığı geçen ay rapor etmişti.
PoC çalışması, Microsoft Defender’ın en güncel Windows kurulumlarında bile SYSTEM ayrıcalıklarıyla keyfi dosya okuma yapılabildiğini gösteriyor. Kaynağa göre desteklenen tüm masaüstü Windows sürümleri bu etkiden pay alıyor.
Defender motoru güncellendi, kullanıcı aksiyonu gerekmiyor
Redmond, CVE-2026-69414 için Microsoft Malware Protection Engine tarafında da bir güncelleme yayımladı. Sorun 1.1.26080.3 sürümüyle giderildi. Microsoft, bu değişikliğin müşteri tarafından ek bir işlem gerektirmediğini ve Microsoft Defender’ı devre dışı bırakmış sistemleri etkilemediğini açıkladı.
Şirket, tehdit ortamının sürekli değiştiğini, bu nedenle kötü amaçlı yazılım tanımlarının ve Malware Protection Engine’in sık sık güncellendiğini vurguladı. Microsoft’a göre antimalware yazılımlarının yeni ve yaygın tehditlere karşı etkili kalabilmesi için güncellemelerin zamanında uygulanması gerekiyor. Kurumsal kurulumlarda ve son kullanıcı tarafında varsayılan yapılandırmanın, tanımlar ile motorun otomatik güncel kalmasına yardımcı olduğu da hatırlatıldı.
Microsoft ayrıca ürün dokümantasyonunun otomatik güncelleme yapılandırmasını önerdiğini söyledi. Şirketin açıklamasında, kurumsal dağıtımlar ile son kullanıcılar için bu varsayılan düzenin güncellemeleri otomatik olarak sürdürdüğü belirtildi.
Chaotic Eclipse’in paylaşımları hız kesmiyor
Chaotic Eclipse, son haftalarda başka güvenlik ürünlerini ve donanım bileşenlerini hedef alan dört ayrı PoC daha yayımladı. Bu listede CrowdStrike Falcon Sensor için FalconFlank, Kaspersky için HardBreacher, Avast Antivirus için PrettyPrague ve NVIDIA için GreenSection yer aldı.
Bu açıklamalardan sonra HardBreacher ile PrettyPrague tarafındaki açıklar ilgili güvenlik üreticileri tarafından yamalandı. CrowdStrike ise FalconFlank raporu için inceleme yürüttüğünü The Hacker News’e bildirdi.
