Jedinou zero-day, kterou Microsoft potvrdil jako zneužívanou v reálných útocích, je CVE-2026-68820. Jedná se o zranitelnost umožňující zvýšení oprávnění v ovladači Windows Ancillary Function Driver for WinSock (afd.sys) . Automox ji popsal jako „ovladač, který stojí za socketovými připojeními Windows na prakticky každém koncovém zařízení“
. Chyba umožňuje lokálně autentizovanému útočníkovi získat přístup na úrovni SYSTEM na zasažených systémech
.
CVE-2026-62832, veřejně nazvaná „LegacyHive“, je zranitelnost vedoucí ke zvýšení oprávnění v profilové službě Windows (Windows User Profile Service). Vzniká nesprávným rozlišením symbolických odkazů před přístupem k souboru (CWE-59) . Microsoft ji ohodnotil jako Důležitou s CVSS skóre 7,8 a pravděpodobnost zneužití označil jako „Pravděpodobnější“
.
Autentizovaný útočník, který má přihlašovací údaje k druhému místnímu účtu, může spustit speciálně vytvořenou aplikaci a načíst registrový hive (ultimo) jiného uživatele, což může vést k získání administrátorských oprávnění . Chyba se týká Windows 10, Windows 11 a Windows Server 2022/2025 před instalací opravy
.
ShieldBreak údajně poskytuje oprávnění NT AUTHORITY\SYSTEM na plně aktualizovaných systémech Windows 10, Windows 11 a Windows Server . Exploit využívá jinou útočnou cestu než jeho předchůdce: zatímco RoguePlanet zneužíval souborovou race condition s virtuálními disky, ShieldBreak hookuje uživatelské callbacky, aby změnil obsah souborů během cloud-hydratačního skenování Defenderu prostřednictvím Windows Cloud Filter API (cfapi)
. Výzkumník uvádí, že proof-of-concept dosahuje „100% úspěšnosti“ na Windows 11 25H2 a Windows Server 2025
.
Někteří analytici poznamenali, že Microsoft mohl již v tichosti opravit vektor obcházející záplatu . Nicméně v době zveřejnění ShieldBreak nebyla k dispozici žádná oficiální oprava Microsoftu, která by bypass uzavřela
. Nezávislí výzkumníci, včetně Howler Cell, potvrdili úspěšnou reprodukci na plně aktualizovaném hostiteli s Windows 11 Pro
.
Vydání ShieldBreak je nejnovější kapitolou eskalujícího sporu mezi Microsoftem a anonymním výzkumníkem vystupujícím pod přezdívkou Nightmare Eclipse.
Od dubna 2026 výzkumník Nightmare Eclipse veřejně zveřejnil devět zero-day exploitů, včetně dřívějších chyb pojmenovaných RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma a MiniPlasma . Tři z nich – BlueHammer, RedSun a UnDefend – byly potvrzeny jako zneužívané v reálných útocích a přidány do katalogu CISA Known Exploited Vulnerabilities (KEV)
.
27. května 2026 zveřejnilo Microsoft Security Response Center (MSRC) příspěvek, ve kterém výzkumníkovi hrozilo trestním stíháním . Microsoft také zablokoval výzkumníkovy účty na GitHubu (vlastněném Microsoftem) a GitLabu
. Tento krok vyvolal masivní odpor bezpečnostní komunity
. 1. června 2026 Microsoft částečně ustoupil a veřejně prohlásil, že „nemá v úmyslu podniknout právní kroky proti jednotlivcům, kteří provádějí nebo zveřejňují svůj bezpečnostní výzkum“
.
Nightmare Eclipse pokračuje ve zveřejňování zero-day exploitů po celou dobu sporu a ShieldBreak se objevil bezprostředně po vydání srpnového Patch Tuesday . Výzkumník tvrdí, že jeho dřívější hlášení zranitelností prostřednictvím oficiálních kanálů Microsoftu byla ignorována, což ho vedlo k veřejnému odhalení
.