Microsoft, Windows, Office, Azure, Exchange, SharePoint ve diğer ürünlerdeki 398 ila 421 güvenlik açığını giderdi . CVE sayıları kaynağa göre değişiyor:
Microsoft'un vahşi ortamda istismar edildiğini doğruladığı tek sıfırıncı gün, Windows WinSock Yardımcı İşlev Sürücüsü'ndeki (afd.sys) bir ayrıcalık yükseltme güvenlik açığı olan CVE-2026-68820'dir . Automox bunu 'etkin bir şekilde her uç noktadaki Windows soket bağlantılarının arkasındaki sürücü' olarak tanımladı
. Bu hata, yerel olarak kimliği doğrulanmış bir saldırganın etkilenen sistemlerde SYSTEM düzeyinde erişim elde etmesine olanak tanıyor
.
CVE-2026-62832, kamuya 'LegacyHive' adıyla bilinen, dosya erişiminden önce hatalı bağlantı çözümlemesinden (CWE-59) kaynaklanan Windows Kullanıcı Profili Hizmeti'ndeki bir ayrıcalık yükseltme güvenlik açığıdır . Microsoft bunu Önemli olarak derecelendirdi ve CVSS puanı 7.8 verdi; ayrıca istismar olasılığını 'Daha Yüksek' olarak değerlendirdi
.
İkinci bir yerel hesap için kimlik bilgilerine sahip kimliği doğrulanmış bir saldırgan, başka bir kullanıcının kayıt defteri kovanını (registry hive) yüklemek için özel olarak hazırlanmış bir uygulama çalıştırabilir ve bu da potansiyel olarak yönetici ayrıcalıklarına yol açabilir . Bu açık, yamalanmış sürümlerden önceki Windows 10, Windows 11 ve Windows Server 2022/2025 sürümlerini etkiliyor
.
12 Ağustos 2026'da - Patch Tuesday'den bir gün sonra - araştırmacı Nightmare Eclipse (Chaotic Eclipse olarak da bilinir), ShieldBreak adlı bir kavram kanıtlama (PoC) istismarı yayınladı . Araştırmacıya göre ShieldBreak, Microsoft Defender Kötü Amaçlı Yazılımdan Koruma Motoru'ndaki (mpengine.dll) bir yarış koşulu (race condition) ayrıcalık yükseltme açığı olan CVE-2026-50656 ("RoguePlanet") için Microsoft'un Temmuz 2026 yamasının tamamen bir atlatmasıdır
.
ShieldBreak'in, tamamen yamalanmış Windows 10, Windows 11 ve Windows Server sistemlerinde NT AUTHORITY\SYSTEM ayrıcalıkları verdiği bildiriliyor . İstismar, öncekinden farklı bir saldırı yolu kullanıyor: RoguePlanet sanal diskleri içeren bir dosya sistemi yarış koşulundan yararlanırken, ShieldBreak, Windows Cloud Filter API (cfapi) aracılığıyla Defender'ın bulut hidrasyon taraması sırasında dosya içeriklerini değiştirmek için kullanıcı modu geri çağrılarını (callbacks) hook'lar
. Araştırmacı, kavram kanıtlamanın Windows 11 25H2 ve Windows Server 2025'te '%100 başarı oranına' sahip olduğunu belirtti
.
Bazı analistler, Microsoft'un atlatma vektörünü zaten sessizce yamalamış olabileceğini kaydetti . Ancak ShieldBreak'in yayınlanması itibarıyla, atlatmayı kapatmak için resmi bir Microsoft düzeltmesi mevcut değildi
. Howler Cell dahil bağımsız araştırmacılar, tamamen yamalanmış bir Windows 11 Pro makinede başarılı bir şekilde yeniden üretim yaptıklarını doğruladı
.
ShieldBreak sürümü, Microsoft ile anonim araştırmacı Nightmare Eclipse arasındaki tırmanan anlaşmazlığın son bölümüdür.
Nisan 2026'dan bu yana Nightmare Eclipse, RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma ve MiniPlasma adlı daha önceki açıklar da dahil olmak üzere dokuz sıfırıncı gün istismarını kamuya ifşa etti . Bunlardan üçü - BlueHammer, RedSun ve UnDefend - vahşi ortamda istismar edildiği doğrulandı ve CISA Bilinen İstismar Edilmiş Güvenlik Açıkları (KEV) kataloğuna eklendi
.
27 Mayıs 2026'da, Microsoft Güvenlik Yanıt Merkezi (MSRC), araştırmacıya karşı cezai kovuşturma tehdidinde bulunan bir yazı yayınladı . Microsoft ayrıca araştırmacının GitHub (Microsoft'a ait) ve GitLab'daki hesaplarını devre dışı bıraktı
. Bu hamle, güvenlik topluluğundan büyük bir tepki aldı
. 1 Haziran 2026 itibarıyla Microsoft, tehditlerini kısmen geri çekerek, 'güvenlik araştırmalarını yürüten veya yayınlayan bireylere karşı işlem başlatma niyetinde olmadığını' kamuoyuna açıkladı
.
Nightmare Eclipse, anlaşmazlık boyunca sıfırıncı gün istismarlarını yayınlamaya devam etti ve ShieldBreak, Ağustos 2026 Patch Tuesday sürümünün hemen ardından geldi . Araştırmacı, Microsoft'un resmi kanalları aracılığıyla yapılan önceki güvenlik açığı raporlarının dikkate alınmadığını ve bunun da kamuya ifşaları motive ettiğini iddia ediyor
.