Microsoft fikset mellom 398 og 421 sårbarheter på tvers av Windows, Office, Azure, Exchange, SharePoint og andre produkter . Antall CVE-er varierer etter kilde:
Det eneste nullpunktsproblemet Microsoft bekreftet utnyttet i ville, er CVE-2026-68820, et forhøyelsesproblem i Windows Ancillary Function Driver for WinSock (afd.sys) . Automox beskrev det som «driveren bak Windows socket-tilkoblinger på i praksis alle enheter»
. Feilen lar en lokalt autentisert angriper få SYSTEM-tilgang på berørte systemer
.
CVE-2026-62832, offentlig kalt «LegacyHive», er et forhøyelsesproblem i Windows User Profile Service som skyldes feilaktig lenkeoppløsning før filtilgang (CWE-59) . Microsoft rangerte den som Viktig med en CVSS-score på 7,8, og vurderte utnyttelse som «Mer sannsynlig»
.
En autentisert angriper som har påloggingsinformasjon for en annen lokal konto, kan kjøre en spesiallaget applikasjon for å laste inn en annen brukers registerhive, noe som kan føre til administratorrettigheter . Feilen rammer Windows 10, Windows 11 og Windows Server 2022/2025 før oppdaterte bygg
.
Den 12. august 2026 – dagen etter Patch Tuesday – publiserte forskeren Nightmare Eclipse (også kjent som Chaotic Eclipse) et proof-of-concept-angrep kalt ShieldBreak . Ifølge forskeren er ShieldBreak en fullstendig omgåelse av Microsofts julilapp for CVE-2026-50656 («RoguePlanet»), et race-condition-forhøyelsesproblem i Microsoft Defender Malware Protection Engine (mpengine.dll)
.
ShieldBreak gir angivelig NT AUTHORITY\SYSTEM-rettigheter på fullt oppdaterte Windows 10-, Windows 11- og Windows Server-systemer . Angrepet bruker en annen angrepsvei enn forgjengeren: Mens RoguePlanet utnyttet et race condition i filsystemet som involverte virtuelle disker, kobler ShieldBreak inn i brukermodus-kall tilbake til systemet for å endre filinnhold under Defenders skyskanning via Windows Cloud Filter API (cfapi)
. Forskeren oppga at proof-of-concept-angrepet har en «100 % suksessrate» på Windows 11 25H2 og Windows Server 2025
.
Enkelte analytikere bemerket at Microsoft muligens allerede har tettet omgåelsesvektoren i stillhet . Per publiseringstidspunktet for ShieldBreak forelå det imidlertid ingen offisiell Microsoft-lapp som tettet omgåelsen
. Uavhengige forskere, deriblant Howler Cell, bekreftet vellykket reproduksjon på en fullt oppdatert Windows 11 Pro-vert
.
ShieldBreak-publiseringen er det siste kapittelet i en eskalerende konflikt mellom Microsoft og den anonyme forskeren Nightmare Eclipse.
Siden april 2026 har Nightmare Eclipse offentliggjort ni nullpunktsangrep, inkludert tidligere feil kalt RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma og MiniPlasma . Tre av disse – BlueHammer, RedSun og UnDefend – ble bekreftet utnyttet i ville og lagt til CISA KEV-katalogen (Known Exploited Vulnerabilities)
.
Den 27. mai 2026 publiserte Microsoft Security Response Center (MSRC) et innlegg som truet med straffeforfølgelse av forskeren . Microsoft deaktiverte også forskerens kontoer på GitHub (eid av Microsoft) og GitLab
. Dette utløste et stort tilbakeslag fra sikkerhetsmiljøet
. Innen 1. juni 2026 trakk Microsoft delvis tilbake truslene sine, og presiserte offentlig at de «ikke har til hensikt å forfølge saker mot enkeltpersoner som utfører eller publiserer sin sikkerhetsforskning»
.
Nightmare Eclipse har fortsatt å publisere nullpunktsangrep gjennom hele konflikten, og ShieldBreak kom umiddelbart etter august-oppdateringen . Forskeren hevder at tidligere rapporter om sårbarheter via Microsofts offisielle kanaler ble ignorert, noe som motiverte de offentlige publiseringene
.