Microsoft Defender’ın zararlı yazılımları incelemek için kullandığı Microsoft Malware Protection Engine bileşeninde, düşük yetkili bir kullanıcının Windows’un en yüksek ayrıcalık seviyelerinden biri olan NT AUTHORITY\SYSTEM yetkisine ulaşmasına olanak sağlayabilen yeni bir güvenlik açığı ortaya çıkarıldı.
“ShieldBreak” adı verilen ve CVE-2026-69414 koduyla takip edilen açık, Microsoft tarafından bir yetki yükseltme güvenlik açığı olarak doğrulandı. Açığın ayrıntıları ve çalışan bir kavram kanıtlama kodu, Microsoft tarafından güvenlik güncellemesi yayımlanmadan önce kamuoyuyla paylaşıldığı için ShieldBreak şu anda bir zero-day güvenlik açığı olarak değerlendiriliyor.
Microsoft, ShieldBreak hakkında yayımladığı ilk açıklamada Microsoft Malware Protection Engine bileşenindeki yetki yükseltme sorunundan haberdar olduğunu ve açığı giderecek güvenlik güncellemesi üzerinde çalıştığını bildirdi. 18 Ağustos 2026 itibarıyla açığı tamamen kapattığı doğrulanan bir güncelleme henüz duyurulmuş değil. Microsoft güvenlik kaydına yönlendiren NVD sayfası
ShieldBreak açığı nedir?
ShieldBreak, Microsoft Defender’ın yüksek sistem ayrıcalıklarıyla gerçekleştirdiği dosya tarama ve tehdit temizleme işlemlerinin kötüye kullanılmasına dayanan yerel bir yetki yükseltme açığıdır.
Başarılı bir saldırı sonucunda standart kullanıcı yetkileriyle çalışan bir süreç, Windows işletim sisteminde SYSTEM seviyesinde kod çalıştırabilir. SYSTEM hesabı, normal yönetici hesaplarından bile daha geniş yetkilere sahip olduğu için saldırganın güvenlik kontrollerini değiştirmesine, korunan dosyalara erişmesine ve sistemi kalıcı olarak ele geçirmesine imkân verebilir.
Bununla birlikte ShieldBreak, tek başına internet üzerinden doğrudan bir Windows bilgisayarını ele geçiren uzaktan kod çalıştırma açığı değildir. Saldırganın açığı kullanabilmesi için öncelikle sistem üzerinde düşük yetkili kod çalıştırabilmesi veya geçerli bir yerel kullanıcı oturumuna erişmesi gerekiyor.
Bu nedenle açık özellikle zararlı bir dosyanın çalıştırıldığı, bir kullanıcı hesabının ele geçirildiği veya saldırganın başka bir güvenlik açığı üzerinden sisteme ilk erişimi sağladığı senaryolarda tehlikeli hâle geliyor.
RoguePlanet açığıyla bağlantısı ne?
ShieldBreak’in geçmişi, Microsoft Defender’da daha önce tespit edilen ve CVE-2026-50656 koduyla izlenen RoguePlanet açığına dayanıyor.
RoguePlanet, Microsoft Malware Protection Engine içerisinde bulunan bir yarış koşulundan yararlanarak düşük yetkili kullanıcının SYSTEM ayrıcalıkları kazanmasına imkân verebiliyordu. Microsoft, RoguePlanet için Temmuz 2026 döneminde bir güvenlik güncellemesi yayımlamıştı.
ShieldBreak’i açıklayan “Nightmare Eclipse” takma adlı araştırmacı, yeni yöntemin Microsoft’un RoguePlanet için uyguladığı korumaları tamamen aşabildiğini öne sürüyor. Ancak bazı bağımsız araştırmacılar iki saldırının aynı hedefe ulaşmasına rağmen teknik olarak farklı yöntemlerden yararlandığına dikkat çekiyor.
Bu nedenle ShieldBreak yalnızca eski PoC kodunun küçük bir değişiklikle tekrar çalıştırılması olarak görülmemeli. Yeni saldırı zincirinin Defender’ın bulut dosyalarını tarama ve sisteme getirme süreçlerini farklı şekilde manipüle ettiği değerlendiriliyor. Microsoft da ShieldBreak için önceki CVE kaydını kullanmak yerine ayrı bir güvenlik kaydı oluşturarak açığı CVE-2026-69414 olarak sınıflandırdı. ShieldBreak teknik değerlendirmesi
Açık nasıl SYSTEM yetkisi sağlıyor?
Yayımlanan teknik analizlere göre ShieldBreak saldırısı, Windows’un Cloud Filter API altyapısı ile Microsoft Defender’ın dosya tarama mekanizması arasındaki etkileşimi kötüye kullanıyor.
Saldırı zincirinde özetle şu işlemler gerçekleştiriliyor:
Düşük yetkili kullanıcı tarafından kontrol edilebilen geçici bir bulut senkronizasyon alanı oluşturuluyor.
Microsoft Defender’ın algılayacağı test veya şüpheli içerik üzerinden tarama ve iyileştirme mekanizması tetikleniyor.
Defender’ın yüksek yetkilerle yürüttüğü dosya işlemleri, dosya içeriği veya hedefi değiştirilerek manipüle ediliyor.
Saldırganın kontrol ettiği bir DLL dosyasının korunan Windows dizinlerinden birine yerleştirilmesi sağlanıyor.
SYSTEM yetkisiyle çalışan meşru bir Windows görevi, saldırganın yerleştirdiği DLL dosyasını yüklüyor.
Sonuçta saldırgan SYSTEM yetkisine sahip bir işlem veya komut kabuğu çalıştırabiliyor.
Buradaki kritik nokta, Microsoft Defender’ın yalnızca atlatılmaması; Defender’ın yüksek yetkili tarama ve temizleme işlevlerinin doğrudan saldırı zincirinin bir parçası hâline getirilmesidir.
Hangi Windows sistemleri etkileniyor?
ShieldBreak araştırmacısı tarafından yayımlanan bilgilere göre kavram kanıtlama kodu aşağıdaki platformlarda test edildi:
Windows 11 25H2
Windows 11 Canary Channel sürümleri
Windows Server 2025
Araştırmacı ayrıca Windows 10 ve ilgili Windows Server sürümlerinin de temel güvenlik probleminden etkilenebileceğini belirtiyor. Ancak yayımlanan PoC kodunun Windows 10 desteği sınırlı olduğundan, test edilmiş sistemlerle teorik olarak etkilenebilecek sistemleri birbirinden ayırmak gerekiyor.
Microsoft’un mevcut CVE kaydı belirli Windows sürümleri yerine genel olarak Microsoft Malware Protection Engine ürününü etkilenmiş olarak işaretliyor. Dolayısıyla yalnızca listelenen Windows sürümlerinin risk altında olduğu sonucuna varılmamalı.
Bağımsız güvenlik araştırmacısı Will Dormann, ShieldBreak yönteminin çalıştığını doğrularken saldırının başarıya ulaşabilmesi için Microsoft Defender’ın sistemde etkin olması gerektiğini bildirdi. Bu durum ilk bakışta Defender’ı devre dışı bırakmayı bir çözüm gibi gösterebilir; ancak güvenlik yazılımını kapatmak sistemi çok daha geniş bir zararlı yazılım riskine maruz bırakacağından tavsiye edilen bir önlem değildir. BleepingComputer ShieldBreak haberi
Açık ne kadar tehlikeli?
CVE-2026-69414 için yayımlanan CVSS 3.1 değerlendirmesi açığa 7,8 – yüksek önem derecesi veriyor. Değerlendirmeye göre saldırı:
Yerel erişim gerektiriyor.
Düşük seviyeli kullanıcı yetkileriyle başlatılabiliyor.
Kullanıcı etkileşimi gerektirmeden uygulanabiliyor.
Gizlilik, bütünlük ve erişilebilirlik üzerinde yüksek etki oluşturabiliyor.
Başarılı olduğunda SYSTEM ayrıcalıklarına ulaşabiliyor.
Açığın yerel erişim gerektirmesi önemini azaltmıyor. Zararlı yazılım operasyonlarında ilk erişim ile yetki yükseltme genellikle farklı aşamalardan oluşuyor. Kimlik avı e-postası, kötü amaçlı belge, ele geçirilen kullanıcı hesabı veya başka bir uygulamadaki açık üzerinden sisteme giren saldırgan, ShieldBreak’i kullanarak sınırlı hesabı tam sistem kontrolüne dönüştürebilir.
SYSTEM yetkisi elde eden bir saldırgan potansiyel olarak güvenlik araçlarını etkisizleştirebilir, kimlik bilgilerine erişebilir, kalıcılık sağlayabilir, fidye yazılımı çalıştırabilir veya aynı ağdaki başka sistemlere geçiş yapmak için cihazı kullanabilir.
Aktif saldırılarda kullanılıyor mu?
ShieldBreak için çalışan bir PoC kodu kamuya açık durumda ve bağımsız araştırmacılar saldırının bazı güncel Windows sistemlerinde başarıyla uygulanabildiğini doğruladı.
Bununla birlikte, haberin hazırlandığı tarih itibarıyla CVE-2026-69414’ün gerçek saldırı operasyonlarında yaygın biçimde kullanıldığına ilişkin Microsoft veya CISA tarafından doğrulanmış bir açıklama bulunmuyor. Açık ayrıca CISA’nın Bilinen Şekilde İstismar Edilen Güvenlik Açıkları kataloğunda yer almıyor.
PoC kodunun yayımlanmış olması, saldırganların yöntemi inceleyip kendi araçlarına uyarlayabilmesi anlamına geldiğinden risk penceresi devam ediyor. Kurumların aktif istismar doğrulaması gelmesini beklemeden koruyucu önlemleri uygulaması önem taşıyor.
Kullanıcılar ve kurumlar ne yapmalı?
Microsoft’un kesin düzeltmesi yayımlanana kadar açığı tek bir ayarla tamamen ortadan kaldırmak mümkün görünmüyor. Ancak saldırının ön koşulları sınırlandırılarak risk önemli ölçüde azaltılabilir.
Defender ve Windows güncellemelerini kontrol edin
Windows Update üzerinden yayımlanan işletim sistemi güncellemeleri eksiksiz kurulmalı, Microsoft Defender güvenlik zekâsı ve Malware Protection Engine sürümleri güncel tutulmalıdır.
Microsoft açığı giderecek güncellemeyi Defender’ın otomatik güncelleme mekanizması üzerinden dağıtabilir. Bu nedenle otomatik güncelleme politikalarının kurumsal ağlarda engellenmediğinden emin olunmalıdır.
Defender’ı devre dışı bırakmayın
Açığın Defender etkin olduğunda çalışması, güvenlik yazılımını kapatmanın güvenli bir çözüm olduğu anlamına gelmiyor. Defender’ın devre dışı bırakılması zararlı yazılım, fidye yazılımı ve kimlik avı tabanlı saldırılara karşı temel koruma katmanını ortadan kaldırabilir.
Uygulama çalıştırmayı sınırlandırın
Microsoft Defender Application Control, AppLocker veya benzer uygulama kontrol çözümleri kullanılarak kullanıcıların bilinmeyen ve güvenilmeyen çalıştırılabilir dosyaları başlatması engellenebilir.
İnternetten indirilen uygulamalar, e-posta ekleri ve geçici dizinlerden çalıştırılan dosyalar özellikle denetlenmelidir.
Düşük yetkili hesap politikasını koruyun
Kullanıcıların günlük işlemlerini yönetici hesaplarıyla yapması engellenmeli ve yerel yönetici üyelikleri düzenli olarak gözden geçirilmelidir. ShieldBreak düşük yetkili hesaptan SYSTEM seviyesine çıkabilse de ilk erişimin sınırlandırılması saldırının uygulanmasını zorlaştırır.
Şüpheli süreç zincirlerini izleyin
Güvenlik ekipleri Defender taramalarının hemen ardından oluşan beklenmedik yüksek yetkili süreçleri, korunan Windows dizinlerine yazılan olağan dışı DLL dosyalarını ve standart kullanıcı işlemlerinden başlatılan SYSTEM yetkili komut kabuklarını araştırmalıdır.
Özellikle aşağıdaki davranışlar incelenebilir:
Kullanıcı işlemlerinden başlayan beklenmedik conhost.exe veya komut kabuğu süreçleri
Sistem dizinlerinde yeni veya olağan dışı DLL dosyaları
Cloud Filter API’nin bilinmeyen uygulamalar tarafından kullanılması
Defender taramasıyla eş zamanlı dosya değiştirme faaliyetleri
Şüpheli zamanlanmış görev çalıştırmaları
Geçici klasörlerde oluşturulan bulut senkronizasyon sağlayıcıları
Bu belirtilerin tek başına saldırıyı kesin olarak kanıtlamayacağı, ancak olay incelemesi için güçlü işaretler oluşturabileceği unutulmamalıdır.
Microsoft düzeltme hazırlıyor
Microsoft, ShieldBreak açığını resmî olarak kabul ederek CVE-2026-69414 koduyla takip etmeye başladı. Şirket, açığın geçerliliğini ve etkilenen ürünleri araştırdığını, kullanıcılara yüksek kaliteli bir güvenlik güncellemesi sunmak için çalıştığını belirtiyor.
Mevcut bilgiler ShieldBreak’in Microsoft Defender’ın güven sınırlarını etkileyen ciddi bir yerel yetki yükseltme sorunu olduğunu gösteriyor. Özellikle kamuya açık PoC kodu bulunması ve yöntemin güncel Windows 11 ile Windows Server sistemlerinde doğrulanması, açığın kurumlar tarafından öncelikli olarak takip edilmesini gerektiriyor.
Kullanıcıların ve sistem yöneticilerinin Microsoft’un CVE-2026-69414 güvenlik kaydını izlemeleri, yayımlanacak güncellemeyi gecikmeden yüklemeleri ve bu süre içinde şüpheli yerel yetki yükseltme davranışlarına karşı izleme seviyesini artırmaları öneriliyor.
Not: Bu haber 18 Ağustos 2026 tarihinde mevcut olan bilgiler esas alınarak hazırlanmıştır.
TR Siber Ekibi