Microsoft đã vá từ 398 đến 421 lỗ hổng trên các sản phẩm Windows, Office, Azure, Exchange, SharePoint và các sản phẩm khác . Số lượng CVE khác nhau tùy theo nguồn:
Zero-day duy nhất được Microsoft xác nhận đang bị khai thác trong thực tế là CVE-2026-68820, một lỗ hổng leo thang đặc quyền trong Windows Ancillary Function Driver for WinSock (afd.sys) . Automox mô tả đây là "trình điều khiển đằng sau các kết nối socket Windows trên hầu hết mọi thiết bị đầu cuối"
. Lỗi này cho phép kẻ tấn công đã xác thực cục bộ giành được quyền truy cập cấp SYSTEM trên các hệ thống bị ảnh hưởng
.
CVE-2026-62832, được công khai đặt tên là "LegacyHive", là một lỗ hổng leo thang đặc quyền trong Windows User Profile Service bắt nguồn từ việc giải quyết liên kết không đúng cách trước khi truy cập tệp (CWE-59) . Microsoft đánh giá mức độ là Quan trọng với điểm CVSS 7.8, và đánh giá khả năng khai thác là "Nhiều khả năng hơn"
.
Kẻ tấn công đã xác thực, có thông tin đăng nhập cho một tài khoản cục bộ thứ hai, có thể chạy một ứng dụng được chế tạo đặc biệt để tải registry hive của người dùng khác, có khả năng dẫn đến đặc quyền quản trị . Lỗ hổng này ảnh hưởng đến Windows 10, Windows 11 và Windows Server 2022/2025 trước các bản dựng đã được vá
.
Vào ngày 12 tháng 8 năm 2026 — một ngày sau Patch Tuesday — nhà nghiên cứu Nightmare Eclipse (còn được gọi là Chaotic Eclipse) đã công bố một bằng chứng về khái niệm (PoC) exploit có tên là ShieldBreak . Theo nhà nghiên cứu, ShieldBreak là một cách vượt qua hoàn toàn bản vá tháng 7/2026 của Microsoft cho CVE-2026-50656 ("RoguePlanet"), một lỗ hổng leo thang đặc quyền do điều kiện race trong Microsoft Defender Malware Protection Engine (mpengine.dll)
.
ShieldBreak được báo cáo là cấp đặc quyền NT AUTHORITY\SYSTEM trên các hệ thống Windows 10, Windows 11 và Windows Server đã được vá đầy đủ . Exploit sử dụng một đường tấn công khác so với phiên bản tiền nhiệm của nó: trong khi RoguePlanet khai thác một điều kiện race của hệ thống tệp liên quan đến đĩa ảo, ShieldBreak móc các callback ở chế độ người dùng để thay đổi nội dung tệp trong quá trình quét cloud-hydration của Defender thông qua Windows Cloud Filter API (cfapi)
. Nhà nghiên cứu tuyên bố bằng chứng về khái niệm đạt được "tỷ lệ thành công 100%" trên Windows 11 25H2 và Windows Server 2025
.
Một số nhà phân tích lưu ý rằng Microsoft có thể đã âm thầm vá vector vượt qua . Tuy nhiên, tính đến thời điểm ShieldBreak được công bố, vẫn chưa có bản sửa lỗi chính thức nào của Microsoft để đóng đường vượt qua này
. Các nhà nghiên cứu độc lập, bao gồm Howler Cell, đã xác nhận việc tái tạo thành công trên một máy chủ Windows 11 Pro đã được vá đầy đủ
.
Việc phát hành ShieldBreak là chương mới nhất trong một cuộc tranh chấp ngày càng leo thang giữa Microsoft và nhà nghiên cứu ẩn danh Nightmare Eclipse.
Kể từ tháng 4 năm 2026, Nightmare Eclipse đã công khai tiết lộ chín exploit zero-day, bao gồm các lỗ hổng trước đó có tên RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma và MiniPlasma . Ba trong số này — BlueHammer, RedSun và UnDefend — đã được xác nhận là đã bị khai thác trong thực tế và được thêm vào danh mục CISA Known Exploited Vulnerabilities (KEV)
.
Vào ngày 27 tháng 5 năm 2026, Trung tâm Phản hồi Bảo mật Microsoft (MSRC) đã đăng một bài viết đe dọa truy tố hình sự đối với nhà nghiên cứu . Microsoft cũng đã vô hiệu hóa các tài khoản của nhà nghiên cứu trên GitHub (thuộc sở hữu của Microsoft) và GitLab
. Động thái này đã gây ra một làn sóng phản ứng dữ dội từ cộng đồng bảo mật
. Đến ngày 1 tháng 6 năm 2026, Microsoft đã phần nào rút lại các lời đe dọa của mình, công khai làm rõ rằng họ "không có ý định theo đuổi hành động pháp lý đối với các cá nhân thực hiện hoặc công bố nghiên cứu bảo mật của họ"
.
Nightmare Eclipse vẫn tiếp tục công bố các exploit zero-day trong suốt cuộc tranh chấp, với ShieldBreak xuất hiện ngay sau khi bản vá Patch Tuesday tháng 8/2026 được phát hành . Nhà nghiên cứu này tuyên bố rằng các báo cáo lỗ hổng trước đó thông qua các kênh chính thức của Microsoft đã bị phớt lờ, điều này đã thúc đẩy việc tiết lộ công khai
.