[ Início ]
Vol. 2 (abr. 2026) | Pp. 323–324 | ISSN 3086-6103
Alerta: Exploit Zero-Day explora CVE-2026-69414 no Windows e permite elevação de privilégios
Ontem, dia 08/09/2026, um perfil no Github, MSNightmare [1] divulgou um novo exploit da já explorada CVE-2026-69414 do Microsoft Windows. O exploit tem como objetivo o spawn de um shell com privilégios de SYSTEM. Para verificar se a exploração foi corrigida pela Microsoft, foi conduzido um teste isolado a partir do binário de release do exploit.
O exploit baseia-se no fato de que, quando o antivírus analisa um arquivo suspeito ou um atalho da nuvem, ele trabalha com as maiores permissões do computador (NT AUTHORITY\SYSTEM). Como o Defender não verifica adequadamente se o caminho até o arquivo é seguro, um atacante pode criar um atalho falso que redireciona a ação do antivírus para arquivos vitais do Windows, usando os privilégios elevados do próprio Defender para burlar a segurança da máquina.
A vulnerabilidade já havia sido explorada anteriormente
O autor da vulnerabilidade, MSNightmare, já havia explorado a mesma vulnerabilidade do Microsoft Defender em dois outros exploits, sendo estes o RoguePlanet [2] e o ShieldBreak [3]. Todos os exploits baseiam-se numa race-condition similar, a qual envolve um binário de EICAR e o sistema de detecção de ameaças do Defender.
A Microsoft já soltou patches para os exploits anteriores, porém, de acordo com o autor do ShieldCrash, “A Microsoft falhou em corrigir a ShieldBreak CVE-2026-69414, sob condições específicas, ainda é possível que seja engatilhado o mesmo problema do último exploit”.
Condução local de testes
Para verificar se o exploit já havia recebido correções da Microsoft, em um ambiente isolado, foi conduzido um teste com seu binário de release. Ambas as versões do Windows e do Microsoft defender do ambiente de testes estavam em suas últimas versões.

Como perceptível na imagem, o exploit fora detectado por uma política de controle de aplicação do Windows, inviabilizando a execução deste. Vale destacar que, mesmo que o release do exploit tenha sido detectado pelo sistema operacional, o fato não incorre na inutilidade das táticas reveladas pelo autor desse, sendo possível que estratégias similares sejam adotadas posteriormente por agentes maliciosos.
Nota-se também que a detecção do exploit fora feita por meio do escore de reputação do executável, não sendo observada uma detecção por decorrência comportamental – indicando que, por mais que a Microsoft já tenha conhecimento do exploit, patches baseados em análise comportamental talvez ainda não tenham sido implementados.
Referências
[1] https://github.com/MSNightmare/ShieldCrash
[2] https://diario.cylo.com.br/alerta-novas-vulnerabilidades-zero-day-para-o-windows-denominadas-rogueplanet-e-greatxml-foram-publicadas-durante-a-semana/
[3] https://github.com/MSNightmare/ShieldBreak
Tags: Alerta, CVE, Cybersecurity, GitHub, Microsoft, Microsoft Windows, Patch, Vulnerabilidades, Windows Defender.
Categorias: Alerta, Github, Microsoft, NIST, Vulnerabilidade, Windows, Windows Defender, Zero Day.
Uma vulnerabilidade ativa está atingindo usuários do Google Chrome em desktop. Batizada de CVE-2026-87491 [1], a falha permite que um…
Zero-Day do Magento é explorado para instalar backdoor em servidores Linux
Uma nova campanha de exploração ativa está atingindo lojas virtuais baseadas em Magento Open Source e Adobe Commerce. Batizada de…
Alerta: Grupo malicioso “Breeze Comet” tem como alvos sistemas brasileiros de finanças
Um grupo cibercriminoso vêm, nos últimos tempos, se infiltrando em sistemas financeiros brasileiros com fins de abuso de infraestrutura de…
Alerta crítico: Exploração remota em Cisco Nexus 9000 Silicon One (CVE-2026-20212)
A Cisco divulgou uma vulnerabilidade crítica em switches Nexus 9000 equipados com ASIC Silicon One. A falha permite que um…
Resumo executivo Nota: Este alerta destina-se a administradores de infraestrutura, equipes de segurança e pesquisadores. Uma vulnerabilidade de use-after-free na…
Alerta: PoC publicamente disponível demonstra RCE em Next.js (CVE-2026-75604)
Uma prova de conceito pública demonstra uma cadeia de exploração envolvendo a CVE-2026-75604, uma vulnerabilidade crítica de execução remota de…