Microsoft rettede mellem 398 og 421 sårbarheder på tværs af Windows, Office, Azure, Exchange, SharePoint og andre produkter . CVE-tællingerne varierer afhængigt af kilden:
Det eneste zero-day, Microsoft bekræftede som udnyttet i praksis, er CVE-2026-68820, en sårbarhed med forhøjelse af rettigheder (elevation-of-privilege) i Windows Ancillary Function Driver for WinSock (afd.sys) . Automox beskrev det som 'driveren bag Windows socket-forbindelser på stort set alle enheder'
. Fejlen gør det muligt for en lokalt autentificeret angriber at opnå SYSTEM-niveau-adgang på berørte systemer
.
CVE-2026-62832, offentligt kaldt 'LegacyHive,' er en elevation-of-privilege-sårbarhed i Windows User Profile Service, der stammer fra forkert link-opløsning før filadgang (CWE-59) . Microsoft vurderede den som Vigtig med en CVSS-score på 7,8 og anså udnyttelse for 'Sandsynlig'
.
En autentificeret angriber, der har legitimationsoplysninger for en anden lokal konto, kan køre en specialudviklet applikation for at indlæse en anden brugers registreringsdatabase (registry hive), hvilket potentielt kan føre til administrative rettigheder . Fejlen påvirker Windows 10, Windows 11 og Windows Server 2022/2025 før de opdaterede builds
.
Den 12. august 2026 – dagen efter Patch Tuesday – udgav forskeren Nightmare Eclipse (også kendt som Chaotic Eclipse) et proof-of-concept-exploit kaldet ShieldBreak . Ifølge forskeren er ShieldBreak en fuldstændig omgåelse af Microsofts juli 2026-patch for CVE-2026-50656 ('RoguePlanet'), et race-condition-privilegieeskalerings-flaw i Microsoft Defender Malware Protection Engine (mpengine.dll)
.
ShieldBreak giver angiveligt NT AUTHORITY\SYSTEM-rettigheder på fuldt opdaterede Windows 10-, Windows 11- og Windows Server-systemer . Exploitten bruger en anden angrebsvej end sin forgænger: Mens RoguePlanet udnyttede et filsystem-race condition med virtuelle diske, hooker ShieldBreak user-mode-callbacks for at ændre filindhold under Defenders cloud-hydration-scanning via Windows Cloud Filter API (cfapi)
. Forskeren udtalte, at proof-of-concept opnår en '100% succesrate' på Windows 11 25H2 og Windows Server 2025
.
Nogle analytikere bemærkede, at Microsoft måske allerede har stille og roligt patchet omgåelsesvektoren . Men på udgivelsestidspunktet for ShieldBreak var ingen officiel Microsoft-fix tilgængelig til at lukke omgåelsen
. Uafhængige forskere, herunder Howler Cell, bekræftede vellykket reproduktion på en fuldt opdateret Windows 11 Pro-vært
.
ShieldBreak-udgivelsen er det seneste kapitel i en eskalerende strid mellem Microsoft og den anonyme forsker Nightmare Eclipse.
Siden april 2026 har Nightmare Eclipse offentligt afsløret ni zero-day-exploits, herunder tidligere fejl navngivet RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma og MiniPlasma . Tre af disse – BlueHammer, RedSun og UnDefend – blev bekræftet som udnyttet i praksis og tilføjet til CISA Known Exploited Vulnerabilities (KEV)-kataloget
.
Den 27. maj 2026 offentliggjorde Microsoft Security Response Center (MSRC) et indlæg, der truede med strafferetlig forfølgelse af forskeren . Microsoft deaktiverede også forskerens konti på GitHub (ejet af Microsoft) og GitLab
. Skridtet udløste en massiv modreaktion fra sikkerhedscommunityet
. Den 1. juni 2026 trak Microsoft delvist sine trusler tilbage og præciserede offentligt, at det 'ikke har til hensigt at forfølge handling mod personer, der udfører eller offentliggør deres sikkerhedsforskning'
.
Nightmare Eclipse har fortsat med at offentliggøre zero-day-exploits gennem hele striden, og ShieldBreak ankom umiddelbart efter August 2026 Patch Tuesday-udgivelsen . Forskeren hævder, at tidligere sårbarhedsrapporter via Microsofts officielle kanaler blev ignoreret, hvilket motiverede de offentlige afsløringer
.