Microsoft załatał od 398 do 421 podatności w systemie Windows, pakiecie Office, usłudze Azure, Exchange, SharePoint i innych produktach . Liczby CVE różnią się w zależności od źródła:
Jedynym potwierdzonym przez Microsoft exploit’em dnia zerowego wykorzystywanym w atakach jest CVE-2026-68820, luka umożliwiająca podniesienie uprawnień w sterowniku Windows Ancillary Function Driver for WinSock (afd.sys) . Firma Automox opisała go jako „sterownik obsługujący połączenia gniazd Windows na praktycznie każdym urządzeniu końcowym”
. Błąd pozwala lokalnie uwierzytelnionemu atakującemu uzyskać dostęp na poziomie SYSTEM na zaatakowanych systemach
.
CVE-2026-62832, nazwana publicznie „LegacyHive”, to luka umożliwiająca podniesienie uprawnień w usłudze profilu użytkownika Windows wynikająca z nieprawidłowego rozpoznawania dowiązań przed dostępem do pliku (CWE-59) . Microsoft nadał jej rating Ważne z wynikiem CVSS 7.8 i ocenił ryzyko wykorzystania jako „Bardziej prawdopodobne”
.
Uwierzytelniony atakujący, który posiada dane logowania do drugiego lokalnego konta, może uruchomić specjalnie spreparowaną aplikację, aby załadować gałąź rejestru innego użytkownika, co potencjalnie prowadzi do uzyskania uprawnień administracyjnych . Luka dotyczy systemów Windows 10, Windows 11 oraz Windows Server 2022/2025 przed zainstalowaniem poprawek
.
12 sierpnia 2026 roku — dzień po Patch Tuesday — badacz Nightmare Eclipse (znany również jako Chaotic Eclipse) opublikował proof-of-concept exploita o nazwie ShieldBreak . Według badacza, ShieldBreak jest całkowitym obejściem lipcowej łaty Microsoftu dla CVE-2026-50656 („RoguePlanet”), luki typu race condition umożliwiającej podniesienie uprawnień w silniku ochrony przed złośliwym oprogramowaniem Microsoft Defender (mpengine.dll)
.
ShieldBreak rzekomo przyznaje uprawnienia NT AUTHORITY\SYSTEM w w pełni załatanych systemach Windows 10, Windows 11 i Windows Server . Exploit wykorzystuje inną ścieżkę ataku niż jego poprzednik: podczas gdy RoguePlanet wykorzystywał wyścig na poziomie systemu plików z udziałem dysków wirtualnych, ShieldBreak przechwytuje callbacki w trybie użytkownika, aby zmieniać zawartość plików podczas skanowania chmurowego Defendera za pomocą interfejsu Windows Cloud Filter API (cfapi)
. Badacz stwierdził, że proof-of-concept osiąga „100% skuteczności” na systemach Windows 11 25H2 i Windows Server 2025
.
Niektórzy analitycy zauważyli, że Microsoft mógł już po cichu załatać wektor obejścia . Jednak według stanu na dzień publikacji ShieldBreak, nie była dostępna żadna oficjalna poprawka Microsoftu zamykająca to obejście
. Niezależni badacze, w tym Howler Cell, potwierdzili udane odtworzenie exploita na w pełni załatanej maszynie z systemem Windows 11 Pro
.
Publikacja ShieldBreak to najnowszy rozdział w eskalacji sporu między Microsoftem a anonimowym badaczem Nightmare Eclipse.
Od kwietnia 2026 roku Nightmare Eclipse publicznie ujawnił dziewięć exploitów dnia zerowego, w tym wcześniejsze luki nazwane RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma i MiniPlasma . Trzy z nich — BlueHammer, RedSun i UnDefend — zostały potwierdzone jako wykorzystywane w atakach i dodane do katalogu znanych wykorzystywanych podatności (KEV) amerykańskiej agencji CISA
.
27 maja 2026 roku zespół Microsoft Security Response Center (MSRC) opublikował wpis grożący badaczowi postępowaniem karnym . Microsoft zablokował również konta badacza na GitHubie (należącym do Microsoftu) i GitLabie
. Posunięcie to wywołało ogromną falę krytyki ze strony społeczności zajmującej się bezpieczeństwem
. Do 1 czerwca 2026 roku Microsoft częściowo wycofał się ze swoich gróźb, publicznie wyjaśniając, że „nie ma zamiaru podejmować działań przeciwko osobom prowadzącym lub publikującym swoje badania nad bezpieczeństwem”
.
Nightmare Eclipse kontynuował publikację exploitów dnia zerowego przez cały czas trwania sporu, a ShieldBreak pojawił się natychmiast po wydaniu sierpniowych aktualizacji Patch Tuesday 2026 . Badacz twierdzi, że wcześniejsze zgłoszenia luk przez oficjalne kanały Microsoftu były ignorowane, co motywuje go do publicznych ujawnień
.