Microsoft temmuzda kapattı sandı: Windows Defender açığı geri döndü

Windows Defender'da ortaya çıkan ShieldBreak adlı yeni sıfır gün açığı, Windows 11 ve Windows Server 2025 dahil güncel sistemleri etkiliyor. Microsoft sorunu araştırıyor.

Microsoft temmuzda kapattı sandı: Windows Defender açığı geri döndü

NightmareEclipse ile Microsoft arasındaki güvenlik açığı tartışması yeni bir boyut kazandı. Güvenlik araştırmacısı, destek alan tüm Windows sürümlerini etkilediğini söylediği yeni bir sıfır gün açığını yayımladı. ShieldBreak adı verilen açık, Windows Defender üzerinden bir bilgisayarın kontrolünü ele geçirmeye imkan verebiliyor.

NightmareEclipse, son aylarda Windows'ta bulduğu güvenlik açıkları nedeniyle Microsoft ile sık sık karşı karşıya geliyor. Araştırmacı, her ayın Patch Tuesday güncellemesinden sonra yeni bir açık paylaşacağını daha önce açıklamıştı. Ağustos ayındaki paylaşım da ShieldBreak oldu.

Windows Defender yaması yeterli olmayabilir

NightmareEclipse'e göre ShieldBreak, daha önce CVE-2026-50656 koduyla kayıtlara geçen RoguePlanet adlı güvenlik açığıyla bağlantılı. Microsoft, RoguePlanet için temmuz ayında bir güncelleme yayımladı. Ancak araştırmacı, bu güncellemenin Windows Defender'ın antivirüs motorundaki sorunu tamamen kapatmadığını öne sürüyor.

Araştırmacı ayrıca iddiasını desteklemek için çalışan bir örnek kod yayımladı. NightmareEclipse, bu yöntemin Microsoft'un yamasını aşabildiğini ve saldırgana Windows bilgisayarda kullanıcı yetkileri üzerinden geniş erişim sağlayabildiğini söylüyor.

Bağımsız güvenlik araştırmacıları hem ShieldBreak açığının hem de yayımlanan örnek kodun gerçek olduğunu doğruladı. Ancak bazı araştırmacılar, ShieldBreak ile RoguePlanet arasındaki bağlantının NightmareEclipse'in anlattığı şekilde olmayabileceğini belirtiyor.

Windows 11 ve Windows Server 2025 üzerinde test edildi

NightmareEclipse, yöntemi güncel Windows 11 25H2 ve Windows Server 2025 sürümlerinde test etti. Araştırmacı, testlerde yüzde 100 başarı elde ettiğini öne sürüyor.

Açığın yalnızca Microsoft'un destek verdiği işletim sistemleriyle sınırlı kalmadığı da belirtiliyor. Araştırmacıya göre yöntem, Windows 10'un hem tüketici hem de sunucu sürümlerinde de çalışabiliyor.

NightmareEclipse, ayrıntıları ağustos ayındaki Patch Tuesday güncellemesinin hemen ardından yayımladı. Bu nedenle Microsoft'un açığı önceden inceleyip aynı güncelleme paketi içinde düzeltme şansı olmadı.

Microsoft inceleme başlattı

Microsoft, Windows Defender'daki sorunu araştırdığını açıkladı. Ancak şirket şu aşamada NightmareEclipse'in açıkla ilgili bütün iddialarını doğrulamıyor.

İki taraf arasındaki gerilim yeni değil. Kimliğini açıklamayan NightmareEclipse, son aylarda Windows'ta çeşitli güvenlik açıkları yayımladı. Araştırmacı daha önce YellowKey adlı başka bir açık üzerinden Microsoft'u Windows'a bilinçli şekilde arka kapı yerleştirmekle suçlamıştı. Microsoft ise bu iddiayı reddetti.

Şirket bir dönem NightmareEclipse'e karşı hukuki işlem başlatabileceğinin sinyalini de verdi. Güvenlik topluluğundan gelen tepkilerin ardından Microsoft bu söylemini geri çekti. Buna rağmen araştırmacı ile şirket arasındaki anlaşmazlık devam ediyor.

ShieldBreak konusunda şimdi gözler Microsoft'un incelemesinde. Şirket açığı doğrularsa Windows Defender için yeni bir güvenlik güncellemesi yayımlaması gerekebilir.