Microsoft Defender for Windows’taki CVE-2026-50656 açığını hedef alan yeni bir proof-of-concept (PoC) yayımlandı. ShieldBreak adı verilen çalışma, araştırmacının ifadesine göre, RoguePlanet kod adıyla izlenen bu açığa yönelik yamanın aşılabildiğini gösteriyor ve başarılı istismarda saldırgana SYSTEM yetkileriyle kabuk açma imkânı verebiliyor.
RoguePlanet olarak da anılan CVE-2026-50656, CVSS puanı 7.8 olan bir ayrıcalık yükseltme açığı olarak tanımlanıyor. Açık, Microsoft Defender’ın Windows tarafındaki davranışından ve Microsoft Malware Protection Engine içindeki mpengine.dll bileşeninden kaynaklanıyor. Bu tür bir istismar, saldırganın rastgele kod çalıştırmasına ya da yetkisiz işlemler yapmasına kapı açabiliyor. Kaynak metinde, RoguePlanet’in başarılı şekilde istismar edilmesi halinde bir shell oluşturabileceği de belirtiliyor.
Bir ay geciken yamanın ardından yeni atlatma iddiası
Açık ilk kez araştırmacı tarafından Haziran 2026’da duyurulmuştu. Microsoft ise yamanın dağıtımını yaklaşık bir ay sonra yaptı. Şirket, bunu Microsoft Malware Protection Engine içindeki bir ayrıcalık yükseltme sorunu olarak sınıflandırdı. Ardından Chaotic Eclipse, Microsoft’un CVE-2026-50656 için eklediği “defense-in-depth” güncellemelerinin bazı senaryolarda Windows 11 25H2 ve Windows Server 2025 üzerinde Defender’ın dosya açmaya çalışırken 8 bayt veri sızdırmasına yol açabildiğini bildirdi. Microsoft o sırada rapordan haberdar olduğunu ve inceleme yürüttüğünü söyledi.
ShieldBreak için yapılan değerlendirme ise daha sert. Araştırmacı, bunun CVE-2026-50656 için tam bir patch bypass olduğunu ve Microsoft’un RoguePlanet açığını düzgün şekilde yamalayamadığını öne sürüyor. Paylaşılan PoC’nin Windows 11 25H2’nin en güncel sürümünde, Canary kanalında ve Windows Server 2025 üzerinde test edildiği, başarı oranının yüzde 100 olduğu da iddia edildi. Araştırmacı ayrıca Windows 10 ile ilgili sunucu sürümlerinin şu an desteklenmediğini, ancak bu sistemlerin de ShieldBreak’e karşı savunmasız olduğunu belirtti. Açık için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-50656
Microsoft 421 yamayı daha dağıttı
Gelişme, Microsoft’un toplam 421 güvenlik açığını kapatan geniş bir yama paketi yayımladığı haftaya denk geldi. Bu paketin içinde Windows tarafında 236 kusur da yer alıyor. Yamalanan sorunlar arasında geçen ay Chaotic Eclipse tarafından LegacyHive adıyla duyurulan CVE-2026-62832 de bulunuyor. CVSS puanı 7.8 olan bu açık, Windows User Profile Service içinde yerel ayrıcalık yükseltmeye yol açabiliyor.
Microsoft, bu sorun için “dosya erişimi öncesinde bağlantı çözümlemesinin yanlış yapılması” nedeniyle yetkili bir saldırganın yerel düzeyde yetki yükseltebildiğini açıkladı. Şirketin notuna göre, başka bir yerel hesabın kimlik bilgilerine sahip bir saldırgan, özel hazırlanmış bir uygulama çalıştırarak başka bir kullanıcının registry hive verisini yükleyebiliyor. Başarılı bir istismar, saldırgana başka bir kullanıcının verilerine erişme ya da onları değiştirme ve yönetici yetkisi kazanma olanağı verebiliyor. Bu senaryoda kullanıcı etkileşimi gerekmiyor. Açığın NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-62832
Microsoft’un bu ayki düzeltmeleri arasında, aktif istismar edildiği belirtilen Windows Ancillary Function Driver for WinSock açığı CVE-2026-68820 de var. CVSS puanı 7.0 olan bu açık SYSTEM yetkileri sağlıyor. Şirket ayrıca Windows Container Isolation FS Filter Driver içindeki, unionfs.sys olarak bilinen tampering zafiyetini de kapattı; bu soruna CVE-2026-72971 numarası verildi ve CVSS puanı 5.5 olarak kaydedildi. Bu iki açık için NVD bağlantıları sırasıyla CVE-2026-68820 ve CVE-2026-72971 olarak listeleniyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı da CVE-2026-68820’yi Known Exploited Vulnerabilities kataloğuna ekledi. Bu adım, federal kurumların ilgili yamaları 25 Ağustos 2026’ya kadar uygulamasını zorunlu kılıyor.
