마이크로소프트는 Windows, Office, Azure, Exchange, SharePoint 등 다양한 제품에서 398개에서 421개 사이의 취약점을 수정했습니다 . 소스별 CVE 수치는 다음과 같습니다:
이번 달 마이크로소프트가 야생에서 악용된 것으로 확인한 유일한 제로데이는 CVE-2026-68820로, Windows 보조 함수 드라이버 for WinSock(afd.sys)의 권한 상승 취약점입니다 . Automox는 이 드라이버를 "사실상 모든 엔드포인트에서 Windows 소켓 연결을 담당하는 드라이버"라고 설명했습니다
. 이 버그는 로컬에서 인증된 공격자가 영향을 받는 시스템에서 SYSTEM 수준의 액세스 권한을 얻을 수 있게 합니다
.
CVE-2026-62832는 공개적으로 'LegacyHive'라고 불리며, 파일 액세스 전 부적절한 링크 확인(CWE-59)으로 인해 발생하는 Windows 사용자 프로필 서비스의 권한 상승 취약점입니다 . 마이크로소프트는 이 취약점을 중요(Important) 등급, CVSS 점수 7.8로 평가했으며, 악용 가능성을 '더 높음(More Likely)'으로 평가했습니다
.
인증된 공격자가 두 번째 로컬 계정의 자격 증명을 가지고 있는 경우, 특수 제작된 애플리케이션을 실행하여 다른 사용자의 레지스트리 하이브를 로드할 수 있으며, 이는 잠재적으로 관리자 권한으로 이어질 수 있습니다 . 이 결함은 패치가 적용되지 않은 Windows 10, Windows 11, Windows Server 2022/2025에 영향을 미칩니다
.
패치 화요일 다음 날인 8월 12일, 연구자 Nightmare Eclipse(일명 Chaotic Eclipse)는 ShieldBreak라는 개념 증명(PoC) 익스플로잇을 공개했습니다 . 연구자에 따르면 ShieldBreak는 Microsoft Defender 맬웨어 방지 엔진(mpengine.dll) 의 경쟁 조건 권한 상승 결함인 CVE-2026-50656("RoguePlanet")에 대한 마이크로소프트의 2026년 7월 패치를 완전히 우회합니다
.
ShieldBreak는 완전히 패치된 Windows 10, Windows 11 및 Windows Server 시스템에서 NT AUTHORITY\SYSTEM 권한을 획득하는 것으로 알려졌습니다 . 이 익스플로잇은 이전 버전과 다른 공격 경로를 사용합니다. RoguePlanet이 가상 디스크와 관련된 파일 시스템 경쟁 조건을 악용한 반면, ShieldBreak는 Windows Cloud Filter API(cfapi)를 통해 Defender의 클라우드-하이드레이션 검사 중 파일 내용을 변경하기 위해 사용자 모드 콜백을 후킹합니다
. 연구자는 이 개념 증명이 Windows 11 25H2 및 Windows Server 2025에서 "100% 성공률"을 달성한다고 밝혔습니다
.
일부 분석가들은 마이크로소프트가 이미 우회 벡터를 조용히 패치했을 수 있다고 언급했습니다 . 그러나 ShieldBreak가 공개된 시점 기준으로 이 우회를 차단하는 공식적인 마이크로소프트 수정 사항은 발표되지 않았습니다
. Howler Cell을 포함한 독립 연구자들은 완전히 패치된 Windows 11 Pro 호스트에서 성공적인 재현을 확인했습니다
.
ShieldBreak의 공개는 마이크로소프트와 익명의 연구자 Nightmare Eclipse 간의 고조되는 분쟁의 최신 장입니다.
2026년 4월 이후 Nightmare Eclipse는 RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma, MiniPlasma 등 총 9개의 제로데이 익스플로잇을 공개했습니다 . 이 중 BlueHammer, RedSun, UnDefend 세 가지는 야생에서 악용된 것으로 확인되어 CISA KEV(알려진 악용 취약점) 카탈로그에 추가되었습니다
.
2026년 5월 27일, 마이크로소프트 보안 대응 센터(MSRC)는 해당 연구자에 대한 형사 기소를 위협하는 게시물을 발행했습니다 . 마이크로소프트는 또한 연구자의 GitHub(마이크로소프트 소유) 및 GitLab 계정을 비활성화했습니다
. 이 조치는 보안 커뮤니티의 거센 반발을 불러일으켰습니다
. 6월 1일까지 마이크로소프트는 위협을 일부 철회하며 "보안 연구를 수행하거나 발표하는 개인에 대해 조치를 취할 의도가 없다"고 공식적으로 밝혔습니다
.
Nightmare Eclipse는 이 분쟁 기간 내내 제로데이 익스플로잇을 계속 공개해 왔으며, ShieldBreak는 2026년 8월 패치 화요일 발표 직후에 등장했습니다 . 연구자는 마이크로소프트의 공식 채널을 통한 이전 취약점 보고가 무시되었다고 주장하며, 이것이 공개적인 공개의 동기가 되었다고 밝혔습니다
.