Der GreatXML Exploit ist eine ungepatchte Zero Day Schwachstelle, die die BitLocker Festplattenverschlüsselung auf Windows Rechnern umgeht, auf denen der Microsoft Defender Offline Scan mindestens einmal ausgeführt wu... Der Angriff erfolgt durch Kopieren einer präparierten unattend.xml Datei und eines Recovery Ordn...

Create a landscape editorial hero image for this Studio Global article: What is the GreatXML zero-day exploit, published by security researcher Nightmare Eclipse on June 10, 2026, that bypasses BitLocker drive en. Article summary: Here is the full breakdown of the GreatXML exploit, its disclosure context, and the enterprise risk.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# GreatXML BitLocker Bypass: Public PoC Exploit Disclosed. GreatXML BitLocker bypass, Windows Defender vulnerability. A security researcher recently published a dangerous new explo" source context "GreatXML BitLocker Bypass: Public PoC Exploit Disclosed" Reference image 2: visual subject "Two novel Windows zero-day vulnerabilities dubbed YellowKey, which bypasses BitLocker drive encryption, and GreenPlasma, a local privilege escal
Der Sicherheitsforscher Nightmare Eclipse (auch bekannt als Chaotic Eclipse) hat am 10. Juni 2026 einen weiteren Windows-Zero-Day veröffentlicht. Der GreatXML genannte Exploit umgeht die BitLocker-Laufwerkverschlüsselung und verschafft einem Angreifer eine uneingeschränkte SYSTEM-Befehlsshell in der Windows-Wiederherstellungsumgebung (WinRE) . Der Angriff ist einfach durchzuführen, benötigt keinerlei Anmeldeinformationen und – das ist das Entscheidende – zum Zeitpunkt der Veröffentlichung existiert weder ein Patch noch eine zugewiesene CVE-Nummer.
Was GreatXML besonders gefährlich macht, ist die niedrige Hürde für einen erfolgreichen Angriff. Nightmare Eclipse bezeichnete die Entdeckung selbst als „Zufallsfund“, der lediglich vier Stunden Recherche erforderte . Jede Organisation, die jemals einen Microsoft Defender-Offline-Scan auf einem BitLocker-geschützten Gerät durchgeführt hat, besitzt nun eine stille, bereits existierende Schwachstelle, die nur darauf wartet, ausgenutzt zu werden.
GreatXML nutzt eine tiefgreifende Vertrauensbeziehung innerhalb der Windows-Wiederherstellungsinfrastruktur aus. BitLocker ist darauf ausgelegt, Ihre Daten zu schützen, entsperrt die Laufwerke jedoch automatisch, wenn das System in eine vertrauenswürdige Wiederherstellungsumgebung wie WinRE startet – genau jene Umgebung, die auch vom Microsoft Defender-Offline-Scan verwendet wird.
Hier ist die schrittweise Angriffskette:
NT AUTHORITY\SYSTEMHive Security beschreibt das Problem treffend: Die Datei „tat genau das, wofür sie entwickelt wurde – nur in den falschen Händen, zur falschen Zeit, in der einen Umgebung, der BitLocker vertraut, die Schlüssel in Ruhe zu lassen“ .
Bei GreatXML handelt es sich nicht um eine isolierte Veröffentlichung. Es ist der siebte Zero-Day, den Nightmare Eclipse seit April 2026 öffentlich macht. Der Sicherheitsforscher liefert sich seit Monaten eine öffentliche Fehde mit Microsoft über den Umgang des Konzerns mit Schwachstellenmeldungen . Der Forscher veröffentlicht jede Sicherheitslücke zusammen mit einem funktionsfähigen Proof of Concept (PoC) – eine Praxis, die Microsoft als „unnötiges Risiko für Kunden“ verurteilt
.
Hier ist die vollständige Chronologie der Enthüllungen von Nightmare Eclipse im Jahr 2026 und ihr Status (Stand Mitte Juni):
BlueHammer war eine lokale Rechteausweitung (LPE) im Windows Defender mit einem CVSS-Score von 7,8 . RedSun und UnDefend griffen die Cloud-Dateiwiederherstellung bzw. die Signaturupdate-Mechanismen des Defenders an
. YellowKey war ein früherer BitLocker-Bypass, und GreenPlasma ein CTFMON-basierter LPE, der SYSTEM-Zugriff gewährt
.
Der zuletzt vor GreatXML veröffentlichte Exploit, RoguePlanet, nutzt eine Time-of-Check to Time-of-Use (TOCTOU) Race Condition in Microsoft Defender, um selbst auf vollständig gepatchten Systemen SYSTEM-Rechte zu erlangen .
Microsofts Patch-Day am 9. Juni 2026 stopfte über 200 Sicherheitslücken, darunter sechs Zero-Days . Von den durch Nightmare Eclipse veröffentlichten Exploits wurden zwei behoben:
Sowohl RoguePlanet als auch GreatXML blieben in dem Update jedoch unberücksichtigt. Nach jüngsten Berichten gibt es für keinen der beiden einen offiziellen Patch oder eine CVE-Zuweisung .
Das Profil eines gefährdeten Systems ist überraschend gewöhnlich. Der Exploit betrifft jedes Windows-Gerät, das ausschließlich TPM zum Entsperren (TPM-only) von BitLocker verwendet und auf dem der Microsoft Defender-Offline-Scan mindestens einmal ausgeführt wurde .
Im Nur-TPM-Modus übergibt das Trusted Platform Module (TPM) den Entschlüsselungsschlüssel beim Booten automatisch. Deshalb funktioniert der Exploit nahtlos, sobald der Rechner gezwungen wird, in die als vertrauenswürdig geltende WinRE-Umgebung zu booten. Der Angreifer muss weder ein Passwort kennen noch im Besitz des Wiederherstellungsschlüssels sein – lediglich physischer Zugriff auf den Laptop oder die Workstation und genug Zeit für einen einzigen Neustart reichen aus .
Das macht vor allem Laptops, tragbare Workstations und andere Mobilgeräte zu bevorzugten Zielen für Unternehmensdiebstähle oder einen kurzen „Evil-Maid“-Angriff. Server sind ebenfalls betroffen, wenngleich die Notwendigkeit physischen Zugriffs sie in den meisten Bedrohungsmodellen zu weniger wahrscheinlichen Zielen macht.
Es gibt keinen offiziellen Patch für GreatXML. Unternehmen sollten sofort kompensierende Maßnahmen ergreifen, anstatt auf Microsoft zu warten .
Die Security-Community betrachtet GreatXML als technisch plausiblen, öffentlich zugänglichen Exploit mit unvollständiger externer Validierung . Für Verteidigungsteams bedeutet das: Die sicherste Annahme ist, dass jedes infrage kommende System bis zum Beweis des Gegenteils als ausnutzbar gilt.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Der GreatXML Exploit ist eine ungepatchte Zero Day Schwachstelle, die die BitLocker Festplattenverschlüsselung auf Windows Rechnern umgeht, auf denen der Microsoft Defender Offline Scan mindestens einmal ausgeführt wu...
Der GreatXML Exploit ist eine ungepatchte Zero Day Schwachstelle, die die BitLocker Festplattenverschlüsselung auf Windows Rechnern umgeht, auf denen der Microsoft Defender Offline Scan mindestens einmal ausgeführt wu... Der Angriff erfolgt durch Kopieren einer präparierten unattend.xml Datei und eines Recovery Ordners auf die Wiederherstellungspartition.
Organisationen, die BitLocker nur mit TPM (ohne PIN) nutzen, sind besonders gefährdet.